0Pricing
Cloud & IT Cert Prep · 강의

STS가 임시 자격 증명을 발급하는 방법

모든 역할의 기반이 되는 보안 토큰 서비스를 이해해 보세요.

STS가 임시 자격 증명을 발급하는 방법은(는) CoddyKit의 무료 Cloud & IT Cert Prep 강의입니다. 이것은 4개 중 1번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cloud & IT Cert Prep 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.

토큰 서비스

보안 토큰 서비스(STS)는 임시 보안 자격 증명을 발급하는 AWS 서비스입니다. 역할을 수임하거나 자격 증명을 연동할 때마다 STS는 영구 키 대신 수명이 짧은 자격 증명을 발급합니다. 임시 자격 증명은 AWS의 거의 모든 안전한 액세스 패턴의 기반이므로 STS를 이해하는 것은 시험에서 매우 중요합니다.

임시 자격 증명이란

STS 자격 증명은 세 부분으로 구성됩니다. 액세스 키 ID, 보안 액세스 키, 세션 토큰입니다. 세션 토큰이 장기 키와 임시 자격 증명을 구분하는 요소이며, 서명된 모든 요청에 함께 포함해야 합니다. 세 요소는 정의된 수명이 지나면 함께 만료되므로 자격 증명 자체가 사용 범위를 제한합니다.

임시 자격 증명이 더 안전한 이유

임시 자격 증명은 자동으로 만료되므로(15분에서 12시간), 유출되었을 때 발생할 수 있는 피해를 크게 제한합니다. 수동으로 교체해야 할 키도 없고 영구적으로 탈취될 것도 없습니다. 이러한 이유로 AWS는 거의 모든 상황에서 장기 액세스 키보다 임시 자격 증명을 권장하며, 시험에서도 이를 반복해서 강조합니다.

핵심 STS API

STS는 다음과 같은 몇 가지 작업을 제공합니다.

  • AssumeRole — 같은 계정 또는 다른 계정의 역할을 수임합니다.
  • AssumeRoleWithSAML — SAML 자격 증명 공급자를 통해 자격을 연동합니다.
  • AssumeRoleWithWebIdentity — OIDC 또는 웹 자격 증명을 통해 자격을 연동합니다.
  • GetSessionToken / GetFederationToken — MFA 및 IAM 사용자 자격 연동에 사용합니다.

AssumeRole 흐름

가장 일반적인 호출은 AssumeRole입니다. 이미 인증된 호출자가 역할을 요청하면 STS는 역할의 신뢰 정책이 호출자를 허용하는지 확인한 다음, 해당 역할의 권한을 담은 임시 자격 증명을 반환합니다. 호출자는 자격 증명이 만료될 때까지 이를 사용하고, 이후 역할을 다시 수임하여 갱신합니다.

AssumeRole 호출

이 CLI 호출은 역할을 수임하고 임시 자격 증명을 반환합니다. 역할 ARN과 세션 이름이 필요하며, 감사 목적으로 세션 이름이 CloudTrail에 표시됩니다.

aws sts assume-role \
  --role-arn arn:aws:iam::123456789012:role/Audit \
  --role-session-name security-review

리전 및 전역 엔드포인트

STS는 과거에 하나의 전역 엔드포인트를 사용했지만, 현재 AWS는 리전별 STS 엔드포인트도 제공합니다. 리전별 엔드포인트를 사용하면 지연 시간이 줄고 복원력이 향상되며, 일부 규정 준수 환경에서는 이를 요구합니다. 최신 리전은 전역 엔드포인트를 통해 접근할 수 없으므로 리전별 STS를 활성화하는 것이 권장되는 구성입니다.

호출자 자격 증명

GetCallerIdentity 작업은 호출을 수행하는 주체의 계정, 사용자 ID, ARN을 반환합니다. 특별한 권한이 필요하지 않으며, 현재 자격 증명이 어떤 주체를 나타내는지 확인하는 가장 일반적인 방법입니다. 조사 중에 역할을 수임한 세션을 디버깅할 때 유용합니다.

aws sts get-caller-identity

CloudTrail의 자격 증명

역할을 수임한 주체와 선택한 세션 이름을 포함하여 모든 STS 호출이 CloudTrail에 기록됩니다. 이 기록을 통해 조사자는 어떤 사용자 또는 서비스가 임시 자격 증명을 얻었는지, 이후 무엇을 수행했는지를 정확히 추적할 수 있습니다. 의미 있는 세션 이름을 사용하면 이 감사 기록의 유용성이 크게 향상됩니다.

실제 세션 토큰 사용

임시 자격 증명을 사용하는 애플리케이션은 모든 요청에 세션 토큰을 포함해야 합니다. AWS SDK와 CLI는 한 번 구성하면 이 작업을 자동으로 처리합니다. 임시 자격 증명으로 인증 오류가 발생한다면 세션 토큰이 누락되었거나 일치하지 않는 것이 흔한 원인이므로 먼저 확인해 보십시오.

STS 활용하기

STS는 역할과 자격 연동을 뒷받침하는 엔진입니다. 영구 키보다 훨씬 안전한, 자동으로 만료되는 액세스 키, 보안 키, 세션 토큰 묶음을 발급합니다. AssumeRole 계열 작업을 사용하고, 리전별 엔드포인트를 우선하며, CloudTrail에 의미 있는 세션 이름을 남기고, 가능한 곳에서는 장기 자격 증명을 임시 자격 증명으로 대체하십시오.

빠른 확인

STS 기본 사항을 테스트해 보세요.

복습

Security Token Service (STS)는 임시 자격 증명을 발급합니다. 여기에는 15분에서 12시간 후 만료되는 액세스 키, 비밀 키, 세션 토큰이 포함됩니다. 주요 API로는 AssumeRole, AssumeRoleWithSAML, AssumeRoleWithWebIdentity가 있습니다. 리전 엔드포인트를 우선 사용하고, CloudTrail에 의미 있는 세션 이름을 지정하며, 장기 키를 임시 키로 바꾸는 것이 좋습니다.

자주 묻는 질문

“STS가 임시 자격 증명을 발급하는 방법” 강의는 무료인가요?

네 — “STS가 임시 자격 증명을 발급하는 방법” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cloud & IT Cert Prep 강의 전체를 잠금 해제할 수 있습니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.

“STS가 임시 자격 증명을 발급하는 방법”에서 뭘 배우나요?

모든 역할의 기반이 되는 보안 토큰 서비스를 이해해 보세요. 브라우저에서 직접 실행하는 실습 코드로 Cloud & IT Cert Prep을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cloud & IT Cert Prep을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cloud & IT Cert Prep은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 1번째 강의입니다.

“STS가 임시 자격 증명을 발급하는 방법” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cloud & IT Cert Prep 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cloud & IT Cert Prep 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. STS가 임시 자격 증명을 발급하는 방법
  2. AssumeRole 및 세션 수명
  3. 외부 ID 및 혼동된 대리인 문제
  4. 세션 정책 및 태그 기반 범위 지정
← Cloud & IT Cert Prep(으)로 돌아가기