0Pricing
Cloud & IT Cert Prep · 강의

조건, 와일드카드 및 정책 변수

컨텍스트 키와 동적 값으로 액세스를 세밀하게 조정해 보세요.

조건, 와일드카드 및 정책 변수은(는) CoddyKit의 무료 Cloud & IT Cert Prep 강의입니다. 이것은 4개 중 4번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cloud & IT Cert Prep 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.

액세스 세밀하게 조정하기

IAM은 작업과 리소스 외에도 정책을 정확하고 동적으로 만들 수 있는 강력한 도구를 제공합니다. 바로 조건, 와일드카드, 정책 변수입니다. 이를 능숙하게 사용하면 정확히 필요한 상황에서 정확히 필요한 액세스만 부여할 수 있습니다. 이는 최소 권한의 핵심이며 시험에 반복해서 등장하는 주제이기도 합니다.

Condition 요소

Condition 블록에는 해당 문이 적용되기 위해 모두 참이어야 하는 하나 이상의 테스트가 들어 있습니다. 각 테스트는 연산자, 조건 키, 값의 조합으로 구성됩니다. 예를 들어 aws:PrincipalTag에 StringEquals를 사용할 수 있습니다. 하나의 블록에 있는 여러 키는 AND 조건으로 결합되고, 하나의 키에 대한 여러 값은 OR 조건으로 결합됩니다.

일반적인 Condition 키

전역 조건 키는 시험에 매우 자주 등장합니다.

  • aws:SourceIp — 호출자의 IP 범위로 제한합니다.
  • aws:SecureTransport — TLS를 요구합니다.
  • aws:MultiFactorAuthPresent — MFA를 요구합니다.
  • aws:PrincipalOrgID — 해당 조직으로 제한합니다.

서비스별 키(예: s3:prefix)를 사용하면 더욱 세밀하게 제어할 수 있습니다.

전송 중 암호화 적용

대표적인 패턴은 요청이 TLS를 사용하지 않으면 액세스를 거부하는 것입니다. 이 버킷 정책 조건은 HTTPS가 아닌 모든 호출을 차단하여 전송 중인 데이터가 항상 암호화되도록 합니다. 시험에서는 "S3의 전송 중 암호화 요구"에 대한 답으로 이 패턴을 자주 제시합니다.

"Condition": {
  "Bool": { "aws:SecureTransport": "false" }
}

Condition 연산자

연산자는 값을 비교하는 방법을 정의합니다. StringEquals, StringLike(와일드카드 지원), IpAddress, DateGreaterThan, Bool, Null 등이 있습니다. 연산자에 IfExists를 추가하면 키가 없을 때도 조건이 통과합니다. 의도한 논리를 구현하려면 올바른 연산자를 선택하는 것이 필수적입니다.

작업의 와일드카드

와일드카드(*는 임의의 문자열, ?는 한 문자를 의미)는 정책을 간결하게 만들지만 필요 이상의 권한을 부여할 수 있습니다. s3:Get*은 읽기 유형의 모든 작업을 포함하고, s3:*은 S3의 모든 작업을 포함합니다. 요구 사항을 충족하는 가장 좁은 와일드카드를 사용하고, 검토하는 모든 정책에서 범위가 넓은 와일드카드는 주의해서 살펴보십시오.

리소스의 와일드카드

리소스 ARN도 와일드카드를 허용합니다. 예를 들어 arn:aws:s3:::logs/2024/*를 사용하면 하나의 접두사로 범위를 제한할 수 있습니다. 이를 통해 모든 객체를 하나씩 나열하지 않고도 폴더나 패턴을 정책의 대상으로 지정할 수 있습니다. 하지만 "*"만 지정한 Resource는 계정 전체에 접근할 수 있으므로, 이러한 광범위한 권한이 정말 필요한지 항상 검토해야 합니다.

정책 변수

정책 변수는 ${...} 구문을 사용하여 평가 시점에 요청 컨텍스트를 삽입합니다. 가장 유용한 변수는 ${aws:username}으로, 하나의 정책으로 각 사용자가 자신의 리소스에만 액세스하도록 할 수 있습니다. 변수 덕분에 하나의 재사용 가능한 정책이 주체마다 다르게 동작하므로 최소 권한을 효율적으로 확장할 수 있습니다.

사용자별 리소스 예제

이 문은 각 사용자가 자신의 사용자 이름으로 된 폴더 아래의 객체만 관리하도록 합니다. 모든 사용자에게 하나의 정책을 적용하는 강력한 패턴입니다.

"Resource": "arn:aws:s3:::team-bucket/${aws:username}/*"

태그 기반 액세스(ABAC)

속성 기반 액세스 제어(ABAC)는 조건에서 태그를 사용하여 주체의 태그(aws:PrincipalTag)와 리소스의 태그(aws:ResourceTag)를 비교합니다. 두 태그가 일치하면 액세스가 허용됩니다. ABAC는 프로젝트마다 새 정책을 작성하는 대신 태그를 기준으로 액세스를 부여하므로 매우 쉽게 확장할 수 있습니다. 이는 시험에서도 강조되는 현대적인 모범 사례입니다.

종합하기

이 도구들을 의도적으로 조합하십시오. MFA, IP, TLS 또는 조직 소속 여부를 기준으로 액세스를 제한할 때는 조건을 사용하고, 와일드카드는 신중하고 좁은 범위로 사용하며, 확장 가능한 주체별 최소 권한을 위해 정책 변수와 태그를 사용하십시오. 이를 함께 활용하면 하나의 잘 설계된 정책으로 여러 자격 증명과 리소스에 대해 정확하고 컨텍스트를 인식하는 액세스 제어를 적용할 수 있습니다.

빠른 확인

조건과 변수를 테스트해 보십시오.

복습

조건은 StringLike 및 Bool과 같은 연산자를 사용하여 컨텍스트 키(aws:SourceIp, aws:SecureTransport, aws:MultiFactorAuthPresent, aws:PrincipalOrgID)를 기준으로 문을 제한합니다. 와일드카드(* 및 ?)는 정책을 간결하게 만들지만 필요 이상의 권한을 부여할 수 있습니다. ${aws:username}과 같은 정책 변수와 태그 기반 ABAC는 확장 가능한 주체별 최소 권한을 제공합니다.

자주 묻는 질문

“조건, 와일드카드 및 정책 변수” 강의는 무료인가요?

네 — “조건, 와일드카드 및 정책 변수” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cloud & IT Cert Prep 강의 전체를 잠금 해제할 수 있습니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.

“조건, 와일드카드 및 정책 변수”에서 뭘 배우나요?

컨텍스트 키와 동적 값으로 액세스를 세밀하게 조정해 보세요. 브라우저에서 직접 실행하는 실습 코드로 Cloud & IT Cert Prep을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cloud & IT Cert Prep을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cloud & IT Cert Prep은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 4번째 강의입니다.

“조건, 와일드카드 및 정책 변수” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cloud & IT Cert Prep 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cloud & IT Cert Prep 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. IAM 정책 문서의 구조
  2. 자격 기반 정책과 리소스 기반 정책 비교
  3. 정책 평가 결정 흐름
  4. 조건, 와일드카드 및 정책 변수
← Cloud & IT Cert Prep(으)로 돌아가기