세션 정책 및 태그 기반 범위 지정
역할을 맡는 순간 권한을 한층 더 줄여 보세요.
세션 정책 및 태그 기반 범위 지정은(는) CoddyKit의 무료 Cloud & IT Cert Prep 강의입니다. 이것은 4개 중 4번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cloud & IT Cert Prep 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.
수임 시점에 범위 좁히기
역할 자체를 수정하지 않고 역할은 부여하되 특정 세션이 수행할 수 있는 작업을 제한하고 싶은 경우가 있습니다. 세션 정책과 세션 태그를 사용하면 역할을 수임하는 바로 그 순간에 권한 범위를 줄일 수 있습니다. 이러한 고급 STS 기능은 세밀하고 확장 가능한 최소 권한 적용을 지원하며, 시험에서도 중요하게 다룹니다.
세션 정책이란 무엇인가요
세션 정책은 AssumeRole에 전달되는 인라인 정책 또는 관리형 정책입니다(Policy 또는 PolicyArns를 통해 전달). 새로운 권한을 부여하지는 않으며, 해당 세션에서 역할이 기존에 가진 권한을 필터링할 수만 있습니다. 유효 권한은 역할 정책과 세션 정책의 교집합입니다.
교집합 논리
결과가 교집합이므로 세션 정책으로 세션이 역할에서 이미 허용한 범위보다 더 많은 작업을 수행하게 만들 수는 없습니다. 역할이 s3:*를 허용하지만 세션 정책이 s3:GetObject만 허용한다면 세션은 객체를 가져오기만 할 수 있습니다. 따라서 세션 정책은 더 광범위한 역할에서 권한 일부만 안전하게 축소하여 제공하는 방법입니다.
사용 사례
일반적인 사용 사례는 다음과 같습니다. 하나의 강력한 역할을 오케스트레이션 도구가 수임하고, 각 작업마다 해당 작업을 하나의 버킷 또는 리소스 그룹으로 제한하는 세션 정책을 연결합니다. 기본 역할은 광범위하지만 각 세션의 범위는 엄격하게 제한됩니다. 이렇게 하면 범위가 좁은 역할을 수십 개 만들 필요가 없습니다.
세션 정책 전달
이 CLI 예제는 세션을 더 제한하는 인라인 세션 정책을 전달하는 방법을 보여 줍니다. 해당 작업이 적용되려면 역할에서 이미 이 작업들을 허용하고 있어야 합니다.
aws sts assume-role \
--role-arn arn:aws:iam::123456789012:role/Broad \
--role-session-name job-42 \
--policy file://restrict.json세션 태그 소개
세션 태그는 AssumeRole 시점에 세션에 연결되는 키-값 속성입니다. Tags 매개변수를 통해 전달되며 요청 컨텍스트의 일부가 되고, 정책에서 aws:PrincipalTag을 통해 읽을 수 있습니다. 세션 태그는 역할을 수임하는 주체에 관한 속성을 모든 권한 부여 결정에 전달합니다.
태그로 ABAC 강화
세션 태그는 역할 수임에 대한 속성 기반 액세스 제어(ABAC)의 핵심입니다. 정책에서 세션의 aws:PrincipalTag/Project가 리소스의 aws:ResourceTag/Project와 같은지 요구하여 프로젝트 태그가 일치할 때만 액세스를 허용할 수 있습니다. 하나의 정책으로 여러 프로젝트를 처리할 수 있어 깔끔하게 확장됩니다.
전이 가능한 태그
역할이 연결될 때 일반 세션 태그는 다음 역할로 전달되지 않습니다. 태그를 전이 가능한 것으로 표시하면 연결된 후속 역할 수임을 거쳐도 태그가 유지됩니다. 따라서 원래 사용자의 부서와 같은 속성이 여러 단계를 거쳐도 자격 증명을 따라가게 할 수 있으며, 일관된 ABAC 적용에 중요합니다.
태그 지정 권한
세션 태그를 전달하려면 sts:AssumeRole 권한 외에도 sts:TagSession 권한이 필요합니다. 또한 신뢰 정책에서 허용되는 태그 키나 값을 제한할 수 있습니다. 어떤 사용자가 어떤 세션 태그를 설정할 수 있는지 제어하면, 사용자가 자신에게 권한 있는 태그 값을 직접 할당하여 액세스 권한을 부여하는 일을 방지할 수 있습니다.
두 도구 결합하기
세션 정책과 세션 태그는 함께 작동합니다. 태그는 ABAC 일치에 사용되는 세션의 주체를 나타내고, 세션 정책은 세션이 수행할 수 있는 작업의 범위를 제한합니다. 두 기능을 함께 사용하면 하나의 광범위한 역할로 범위가 엄격히 제한된 여러 세션을 안전하게 제공할 수 있습니다. 이는 시험에서 강조하는 우아하고 확장 가능한 설계입니다.
종합하기
세션 정책을 사용하여 세션별로 역할의 권한을 교집합으로 제한하고 축소하십시오. 권한을 추가하는 용도로는 사용하지 마십시오. 세션 태그(sts:TagSession 사용)를 사용하여 aws:PrincipalTag를 통해 ABAC를 적용하고, 역할 연쇄 시 태그를 전이 가능으로 표시하십시오. 이러한 STS 기능을 사용하면 소수의 재사용 가능한 역할만으로 세션별 최소 권한을 구현할 수 있습니다.
빠른 확인
세션 범위 제한을 테스트합니다.
복습
AssumeRole에 전달된 세션 정책은 역할의 권한과 교집합을 이루므로 권한을 축소할 수는 있지만 확장할 수는 없습니다. 세션 태그(sts:TagSession 필요)는 aws:PrincipalTag를 통해 ABAC에 사용되며, 전이 가능 태그는 역할 연쇄 과정에서도 유지됩니다. 두 기능을 함께 사용하면 소수의 재사용 가능한 역할만으로 세션별 최소 권한을 구현할 수 있습니다.
자주 묻는 질문
“세션 정책 및 태그 기반 범위 지정” 강의는 무료인가요?
네 — “세션 정책 및 태그 기반 범위 지정” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cloud & IT Cert Prep 강의 전체를 잠금 해제할 수 있습니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.
“세션 정책 및 태그 기반 범위 지정”에서 뭘 배우나요?
역할을 맡는 순간 권한을 한층 더 줄여 보세요. 브라우저에서 직접 실행하는 실습 코드로 Cloud & IT Cert Prep을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cloud & IT Cert Prep을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cloud & IT Cert Prep은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 4번째 강의입니다.
“세션 정책 및 태그 기반 범위 지정” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cloud & IT Cert Prep 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cloud & IT Cert Prep 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- STS가 임시 자격 증명을 발급하는 방법
- AssumeRole 및 세션 수명
- 외부 ID 및 혼동된 대리인 문제
- 세션 정책 및 태그 기반 범위 지정