0Pricing
Cloud & IT Cert Prep · 강의

키 정책, 권한 부여 및 조건

누가 어떤 컨텍스트에서 키를 사용할 수 있는지 정확하게 제어해 보세요.

키 정책, 권한 부여 및 조건은(는) CoddyKit의 무료 Cloud & IT Cert Prep 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cloud & IT Cert Prep 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.

키를 사용하는 주체 제어하기

키를 만드는 것은 작업의 절반이며, 키를 사용할 수 있는 주체를 제어하는 것이 나머지 절반입니다. KMS는 여러 액세스 메커니즘을 함께 적용합니다.

가장 중요한 것은 키에 직접 연결된 리소스 기반 정책인 키 정책입니다.

키 정책

모든 KMS 키에는 액세스에 대한 기본 권한을 갖는 키 정책이 있습니다.

  • 대부분의 서비스와 달리 KMS 키에는 키 정책이 반드시 있어야 합니다.
  • 키 정책이 액세스를 허용하지 않으면 IAM 정책만으로는 액세스할 수 없습니다.

따라서 키 정책이 관문 역할을 합니다.

키 정책과 IAM 함께 사용하기

KMS 키에 액세스하려면 먼저 키 정책에서 IAM을 활성화해야 하며, 그 다음 IAM과 키 정책이 함께 적용됩니다.

기본 키 정책에는 계정의 IAM 보안 주체에 액세스 권한을 부여하는 문이 포함되어 있으며, 이 권한은 IAM 정책의 적용을 받습니다. 이 문이 없으면 키 정책에 직접 지정된 보안 주체만 키를 사용할 수 있습니다.

{
  "Sid": "EnableIAM",
  "Effect": "Allow",
  "Principal": { "AWS": "arn:aws:iam::111122223333:root" },
  "Action": "kms:*",
  "Resource": "*"
}

권한 부여

권한 부여는 키 사용을 위임하는 유연하고 일시적인 방법입니다.

  • 특정 보안 주체가 특정 작업을 수행하도록 허용하며, 프로그래밍 방식으로 사용하는 경우가 많습니다.
  • AWS 서비스는 사용자를 대신해 키에 액세스할 때 권한 부여를 사용합니다.

더 이상 필요하지 않은 권한 부여는 폐기하거나 취소할 수 있으므로 단기간의 위임에 적합합니다.

권한 부여와 키 정책 비교

유효 기간과 세분화 수준에 따라 선택하십시오.

  • 오랫동안 광범위한 액세스를 제공하려면 키 정책과 IAM을 사용합니다.
  • 세분화된 일시적 권한에는 권한 부여를 사용합니다. 서비스나 애플리케이션이 동적으로 생성하는 경우가 많습니다.

단기간의 요구 사항에는 권한 부여를 사용하면 키 정책을 수정하지 않아도 됩니다.

조건 키

KMS는 정책에서 kms:ViaService와 같은 강력한 조건 키를 지원합니다.

ViaService는 키 사용을 특정 AWS 서비스를 통해 들어오는 요청으로 제한합니다(예: S3를 통해서만 허용). 따라서 보안 주체는 직접 호출할 수 없고 S3가 호출할 때만 복호화할 수 있습니다.

암호화 컨텍스트

암호화 컨텍스트는 암호화 또는 복호화 작업과 함께 전달되며 작업에 암호학적으로 연결되는 키-값 쌍의 집합입니다.

  • 복호화할 때 동일한 컨텍스트를 제공해야 합니다.
  • 감사를 위해 CloudTrail에 표시됩니다.

정책에서는 kms:EncryptionContext 조건을 사용해 특정 컨텍스트를 요구할 수 있습니다.

계정 간 키 액세스

다른 계정에서 키를 사용하도록 허용하려면 키 정책에서 해당 외부 계정을 허용해야 하며, 외부 보안 주체에도 IAM 권한이 필요합니다.

이는 계정 간 역할과 동일한 양측 허용 방식입니다. 리소스 정책(여기서는 키 정책)과 호출자의 IAM 정책이 모두 해당 작업을 허용해야 합니다.

키에 최소 권한 적용하기

키에 최소 권한 원칙을 적용하십시오.

  • 키 관리자(키 관리)와 키 사용자(암호화 및 복호화)를 분리합니다.
  • 사용자에게 kms:*를 부여하지 마십시오.
  • ViaService와 암호화 컨텍스트를 사용해 권한 범위를 좁힙니다.

보안 주체가 손상되더라도 피해 범위를 제한할 수 있습니다.

기본 키 정책의 함정

흔히 발생하는 실수는 키 정책을 편집하면서 IAM을 활성화하는 문을 삭제하는 것입니다.

이 문이 없으면 계정 관리자조차 액세스 권한을 잃습니다. 또한 키 정책이 관문 역할을 하므로 키 전체에서 스스로 잠길 수 있습니다. 복구할 수 없는 키가 되지 않도록 항상 계정 수준의 관리 보안 주체를 키 정책에 유지하십시오.

키 액세스 감사하기

CloudTrail(컨텍스트가 포함된 모든 KMS 호출)과 IAM Access Analyzer(외부 액세스를 허용하는 키 정책)를 함께 사용해 각 키를 사용할 수 있고 실제로 사용하는 주체를 감사하십시오.

정기적으로 검토하면 지나치게 광범위한 키 정책이 위험 요소가 되기 전에 발견할 수 있습니다.

빠른 확인

KMS 액세스 방식을 생각해 보십시오.

복습

KMS 액세스를 제어하는 방법을 배웠습니다.

  • 키 정책은 기본 관문이며, 키를 사용하려면 IAM을 활성화해야 합니다.
  • 권한 부여는 일시적이고 세분화된 위임을 제공합니다.
  • ViaService 및 암호화 컨텍스트와 같은 조건을 사용하면 권한 범위를 좁힐 수 있습니다.

자주 묻는 질문

“키 정책, 권한 부여 및 조건” 강의는 무료인가요?

네 — “키 정책, 권한 부여 및 조건” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cloud & IT Cert Prep 강의 전체를 잠금 해제할 수 있습니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.

“키 정책, 권한 부여 및 조건”에서 뭘 배우나요?

누가 어떤 컨텍스트에서 키를 사용할 수 있는지 정확하게 제어해 보세요. 브라우저에서 직접 실행하는 실습 코드로 Cloud & IT Cert Prep을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cloud & IT Cert Prep을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cloud & IT Cert Prep은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.

“키 정책, 권한 부여 및 조건” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cloud & IT Cert Prep 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cloud & IT Cert Prep 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. KMS 키의 정의와 기능
  2. 대칭 키, 비대칭 키 및 다중 리전 키
  3. 키 정책, 권한 부여 및 조건
  4. 봉투 암호화 및 데이터 키
← Cloud & IT Cert Prep(으)로 돌아가기