안전한 역할 생성 위임
정해진 안전장치를 넘지 않는 범위에서 팀이 역할을 만들도록 허용해 보세요.
안전한 역할 생성 위임은(는) CoddyKit의 무료 Cloud & IT Cert Prep 강의입니다. 이것은 4개 중 2번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cloud & IT Cert Prep 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.
위임의 딜레마
팀이 직접 IAM 역할과 정책을 만들 수 있으면 작업 속도가 빨라지지만, 제한 없는 IAM 액세스는 위험합니다. 개발자가 자신에게 관리자 권한을 부여할 수 있기 때문입니다. 과제는 팀이 역할을 만들도록 허용하면서도 해당 역할이 안전한 한도를 벗어나지 않도록 보장하는 것입니다. 권한 경계를 사용하면 이를 구현할 수 있으며, 시험에서 자주 출제되는 시나리오입니다.
권한 상승 위험
보호 장치 없이 iam:CreateRole과 iam:AttachRolePolicy를 부여하는 것은 사실상 관리자 권한을 부여하는 것과 같습니다. 사용자는 AdministratorAccess가 연결된 역할을 만들고 그 역할을 맡을 수 있습니다. 이러한 권한 상승 경로를 차단하면서도 정상적인 역할 생성은 허용해야 하며, 이것이 바로 안전한 위임의 핵심입니다.
보호 장치로서의 경계
해결 방법은 위임된 사용자가 만드는 모든 역할에 특정 권한 경계를 연결하도록 요구하는 것입니다. 새 역할에 AdministratorAccess를 연결하더라도 경계가 실제 권한을 제한합니다. 생성된 역할은 경계가 허용하는 범위를 절대 초과할 수 없으므로 권한 상승 위험이 무력화됩니다.
필요한 두 가지 조건
안전한 위임 정책에는 두 가지 조건 확인이 필요합니다. 하나는 새 역할에 필요한 경계가 있는지 확인하는 조건(iam:PermissionsBoundary 사용)이고, 다른 하나는 사용자가 경계 자체를 수정하거나 삭제하지 못하도록 제한하는 조건입니다. 둘 중 하나라도 빠지면 영리한 개발자가 나중에 경계를 간단히 제거할 수 있습니다.
경계 요구하기
이 조건은 모든 CreateRole 호출에서 지정된 경계를 연결하도록 강제합니다. 이 조건이 없으면 역할 생성 작업이 거부됩니다.
"Condition": {
"StringEquals": {
"iam:PermissionsBoundary": "arn:aws:iam::123:policy/TeamBoundary"
}
}경계 정책 보호하기
또한 위임된 사용자가 경계 정책을 편집하거나 역할에서 경계를 분리하지 못하도록 거부해야 합니다. 경계 ARN을 대상으로 iam:DeleteRolePermissionsBoundary 및 iam:CreatePolicyVersion과 같은 작업에 명시적인 Deny 문을 추가하십시오. 그렇지 않으면 보호 장치가 조용히 제거되어 전체 설계가 무력화될 수 있습니다.
경로와 이름 범위 제한
위임 정책에서는 사용자가 생성할 수 있는 역할의 경로나 이름을 제한하는 경우가 많습니다. 예를 들어 /developers/ 아래에서만 생성하도록 제한할 수 있습니다. 이렇게 하면 역할이 알려진 네임스페이스 안에 배치되어 감사하기 쉬워지고, 계정 내 다른 곳의 권한 있는 역할과 충돌하는 일도 방지할 수 있습니다.
권한과 신뢰 비교
경계가 있더라도 새 역할의 신뢰 정책을 확인해야 합니다. 개발자가 외부 계정을 신뢰하는 역할을 만들 수 있기 때문입니다. 신뢰할 수 있는 주체로 설정할 수 있는 대상을 제한하거나, 위임을 SCP 및 Access Analyzer와 결합하여 예상하지 못한 외부 신뢰를 탐지하고 차단하십시오.
안전한 셀프서비스
위임을 올바르게 구현하면 팀은 진정한 셀프서비스를 누릴 수 있습니다. 팀은 경계 안에서 자유롭게 역할을 생성하고 관리하면서도, 어떤 역할도 상한을 초과할 수 없다는 사실을 알고 보안 팀은 안심할 수 있습니다. 속도와 안전성의 이러한 균형이 바로 SCS-C02 시험에서 설계하도록 요구하는 내용입니다.
조직 제어와 결합하기
여러 계정을 운영하는 환경에서는 자격 증명별 경계를 계정 전체에 적용되는 SCP와 함께 사용하십시오. SCP는 전체 계정의 상한을 설정하고, 경계는 위임된 사용자별 제한을 세부적으로 조정합니다. 두 제어 기능을 계층적으로 적용하면 한 제어 기능의 허점이 다른 제어 기능으로 보완되므로 심층 방어가 가능합니다.
종합하기
안전한 역할 생성 위임에는 다음이 필요합니다. 생성되는 모든 역할에 권한 경계 요구, 명시적인 거부를 통한 경계 수정 또는 제거 방지, 경로와 이름 범위 제한, 새 역할의 신뢰 제한입니다. 계정 전체의 상한을 설정하려면 SCP를 함께 사용하십시오. 이렇게 하면 팀의 셀프서비스를 유지하면서 권한 상승 경로를 차단할 수 있습니다.
빠른 확인
안전한 위임을 테스트합니다.
복습
IAM 역할 생성을 안전하게 위임하려면 iam:PermissionsBoundary 조건을 통해 생성되는 모든 역할에 권한 경계를 요구하고, 해당 경계에 대한 변경을 거부하며, 역할 경로와 이름의 범위를 제한하고, 새 역할의 신뢰 정책을 제한해야 합니다. 계정 전체의 상한을 설정하려면 SCP를 함께 사용하여 셀프서비스를 허용하면서 권한 상승 경로를 차단하십시오.
자주 묻는 질문
“안전한 역할 생성 위임” 강의는 무료인가요?
네 — “안전한 역할 생성 위임” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cloud & IT Cert Prep 강의 전체를 잠금 해제할 수 있습니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.
“안전한 역할 생성 위임”에서 뭘 배우나요?
정해진 안전장치를 넘지 않는 범위에서 팀이 역할을 만들도록 허용해 보세요. 브라우저에서 직접 실행하는 실습 코드로 Cloud & IT Cert Prep을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cloud & IT Cert Prep을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cloud & IT Cert Prep은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 2번째 강의입니다.
“안전한 역할 생성 위임” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cloud & IT Cert Prep 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cloud & IT Cert Prep 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.