0Pricing
Cloud & IT Cert Prep · 강의

외부 ID 및 혼동된 대리인 문제

제3자가 속아서 액세스를 오용하지 못하도록 방지해 보세요.

외부 ID 및 혼동된 대리인 문제은(는) CoddyKit의 무료 Cloud & IT Cert Prep 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cloud & IT Cert Prep 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.

미묘한 신뢰 문제

제3자가 귀하의 계정에서 역할을 수임하도록 허용하면 혼동된 대리인 문제라는 보안 위험이 발생할 수 있습니다. 외부 ID는 이를 방지하는 간단하지만 중요한 제어 수단입니다. 서비스형 소프트웨어 공급업체가 귀하의 AWS 계정에 액세스해야 하는 경우 시험에 이 패턴이 자주 등장합니다.

혼동된 대리인이란 무엇인가요

혼동된 대리인은 신뢰받는 엔터티(대리인)가 공격자를 대신하여 자신의 권한을 사용하도록 속는 경우를 말합니다. AWS에서는 제3자 서비스가 여러 고객 계정의 역할을 수임할 권한을 가질 수 있습니다. 요청이 정당한 고객 관계와 연결되어 있지 않다면 공격자가 이 서비스를 속여 귀하의 역할을 수임하게 만들 수 있습니다.

공급업체 시나리오

각 고객 계정에서 역할을 수임하는 모니터링 서비스형 소프트웨어를 생각해 보세요. 이 서비스는 모든 고객에게 하나의 AWS 자격 증명을 사용합니다. 공격자이면서 고객이기도 한 사람이 귀하의 역할 ARN을 추측하면, 서비스가 신뢰받는 보안 주체이므로 서비스가 귀하의 역할을 수임하도록 설득할 수 있습니다. 계정 ID만으로는 이를 막을 수 없습니다.

External ID 사용

외부 ID는 공급업체가 고객과의 관계에 할당하는 고유한 값입니다. 이 값을 역할의 신뢰 정책에 조건으로 넣으면 공급업체가 AssumeRole을 호출할 때 정확히 같은 값을 제공해야 합니다. 공격자는 귀하의 외부 ID를 모르므로 공급업체를 속여 귀하의 역할을 수임하게 만들 수 없습니다.

External ID가 포함된 신뢰 정책

이 신뢰 정책은 일치하는 외부 ID를 요구합니다. 공급업체가 동일한 값을 전달할 때만 AssumeRole이 성공하므로 혼동된 대리인 공격을 막을 수 있습니다.

"Condition": {
  "StringEquals": {
    "sts:ExternalId": "unique-customer-12345"
  }
}

External ID를 설정하는 주체

중요한 점은 고객이 아니라 공급업체가 외부 ID를 생성하고 관리한다는 것입니다. 이렇게 해야 고객들이 공모하여 같은 값을 재사용하는 일을 막을 수 있습니다. AWS 지침은 명확합니다. 제3자는 각 고객에게 고유한 외부 ID를 할당하고 모든 수임 요청에서 해당 값을 요구해야 합니다.

비밀 암호는 아님

외부 ID는 암호처럼 비밀로 유지하기 위한 값이 아니며 설정 안내서에 표시될 수 있습니다. 보안상 가치는 고객별로 고유하고 공급업체가 관리한다는 점에서 나옵니다. 따라서 공격자가 대리인에게 다른 고객의 값을 사용하도록 만들 수 없습니다. 외부 ID는 자격 증명이 아니라 사칭 방지 토큰으로 취급하세요.

최소 권한과 함께 사용

외부 ID는 누가 수임할 수 있는지를 제어하지만, 엄격한 권한 정책으로 역할이 수행할 수 있는 작업의 범위도 지정해야 합니다. 올바르게 권한을 부여받은 공급업체라도 필요한 최소 권한만 받아야 합니다. 안전한 제3자 액세스를 위해 외부 ID, 특정 보안 주체, 최소 권한을 함께 사용하세요.

공급업체 외의 경우

혼동된 대리인 패턴은 사용자를 대신하여 작동하는 AWS 서비스에도 적용됩니다. 서비스 간 신뢰에서는 리소스 정책에 aws:SourceArn 및 aws:SourceAccount와 같은 조건 키를 사용하여 호출 서비스가 귀하의 리소스를 위해 작업하고 있는지 확인하는 경우가 많습니다. 다른 형태로 적용된 동일한 방어 개념입니다.

시험 단서 알아보기

문제에서 제3자 또는 서비스형 소프트웨어가 계정 간에 역할을 수임한다고 설명하면, 안전한 답에는 거의 항상 신뢰 정책의 외부 ID가 포함됩니다. 시나리오가 서비스 간 호출이라면 대신 aws:SourceArn/aws:SourceAccount 조건을 찾으세요. 이 단서를 알아보면 올바른 제어 수단을 바로 선택할 수 있습니다.

종합하기

혼동된 대리인 문제가 발생하면 공격자가 신뢰받는 제3자를 속여 액세스를 잘못 사용하게 만들 수 있습니다. 고객별로 고유하고 공급업체가 관리하는 외부 ID를 사용하면 AssumeRole 요청에서 일치하는 값을 요구하여 이를 방지할 수 있습니다. AWS 서비스에는 aws:SourceArn과 aws:SourceAccount를 사용하세요. 항상 최소 권한과 함께 적용해야 합니다.

빠른 확인

혼동된 대리인 개념을 테스트해 보세요.

복습

혼동된 대리인 문제는 신뢰받는 제3자가 계정 간 액세스를 잘못 사용하도록 속을 때 발생합니다. 고객별로 고유하고 공급업체가 관리하는 외부 ID를 신뢰 정책의 sts:ExternalId 조건으로 사용하면 이를 방지할 수 있습니다. AWS 서비스 간 신뢰에는 aws:SourceArn과 aws:SourceAccount를 사용하고, 항상 최소 권한을 적용하세요.

자주 묻는 질문

“외부 ID 및 혼동된 대리인 문제” 강의는 무료인가요?

네 — “외부 ID 및 혼동된 대리인 문제” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cloud & IT Cert Prep 강의 전체를 잠금 해제할 수 있습니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.

“외부 ID 및 혼동된 대리인 문제”에서 뭘 배우나요?

제3자가 속아서 액세스를 오용하지 못하도록 방지해 보세요. 브라우저에서 직접 실행하는 실습 코드로 Cloud & IT Cert Prep을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cloud & IT Cert Prep을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cloud & IT Cert Prep은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.

“외부 ID 및 혼동된 대리인 문제” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cloud & IT Cert Prep 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cloud & IT Cert Prep 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. STS가 임시 자격 증명을 발급하는 방법
  2. AssumeRole 및 세션 수명
  3. 외부 ID 및 혼동된 대리인 문제
  4. 세션 정책 및 태그 기반 범위 지정
← Cloud & IT Cert Prep(으)로 돌아가기