신뢰 정책 및 AssumeRole 주체
어떤 보안 주체가 역할을 맡을 수 있는지 정의해 보세요.
신뢰 정책 및 AssumeRole 주체은(는) CoddyKit의 무료 Cloud & IT Cert Prep 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cloud & IT Cert Prep 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.
문지기 정책
신뢰 정책은 역할에 연결되어 어떤 주체가 역할을 맡을 수 있는지 정확히 정의하는 문서입니다. 신뢰 정책은 문지기 역할을 합니다. 권한 정책이 강력한 액세스를 부여하더라도 신뢰 정책에 주체가 지정되어 있지 않으면 누구도 역할을 사용할 수 없습니다. 시험에서는 신뢰 정책의 실수가 액세스 장애와 위험한 과도한 권한 부여를 일으키는 경우가 자주 출제됩니다.
주체 유형
신뢰 정책의 Principal 요소는 다음을 참조할 수 있습니다.
- AWS — 계정, 사용자 또는 역할 ARN(Amazon Resource Name)입니다.
- Service — lambda.amazonaws.com과 같은 AWS 서비스입니다.
- Federated — SAML 공급자 또는 웹 ID 공급자입니다.
의도한 것보다 많은 신뢰를 부여하지 않으려면 올바른 주체 유형을 선택하고 구체적으로 지정해야 합니다.
양방향 확인
교차 계정으로 역할을 맡으려면 양쪽 모두 동의해야 합니다. 대상 계정의 역할 신뢰 정책에서 호출 주체를 허용해야 하고, 해당 주체에도 역할의 ARN에 대해 sts:AssumeRole을 허용하는 ID 정책이 있어야 합니다. 둘 중 하나라도 없으면 요청이 차단됩니다. 이 양방향 확인은 시험에서 자주 출제되는 함정입니다.
신뢰 정책 예시
이 신뢰 정책을 사용하면 계정 111122223333의 특정 역할이 해당 역할을 맡을 수 있습니다. 전체 계정이 아니라 정확한 ARN을 지정하는 방식이 더 엄격하고 안전합니다.
{
"Effect": "Allow",
"Principal": {
"AWS": "arn:aws:iam::111122223333:role/AppRole"
},
"Action": "sts:AssumeRole"
}계정 루트와 특정 주체 비교
주체를 arn:aws:iam::ACCOUNT:root로 지정하면 계정 전체를 신뢰하게 됩니다. 즉, 해당 계정에 있는 주체 중 sts:AssumeRole 권한도 가진 주체라면 누구나 역할을 맡을 수 있습니다. 이는 범위가 넓습니다. 가능하면 정확한 사용자 또는 역할 ARN을 지정하여 최소 권한을 따르고 신뢰 범위를 줄이세요.
신뢰 정책의 조건
신뢰 정책은 누가 어떤 방식으로 역할을 맡을 수 있는지 제한하는 Condition 블록을 지원합니다. 일반적인 키로는 혼동된 대리인 문제를 방지하는 sts:ExternalId, MFA를 요구하는 aws:MultiFactorAuthPresent, aws:SourceIp가 있습니다. 조건을 사용하면 구체적이고 검증 가능한 상황에서만 역할을 맡도록 허용할 수 있습니다.
역할을 맡을 때 MFA 요구하기
민감한 역할을 맡기 전에 MFA를 요구하는 것은 강력한 방식입니다. 신뢰 정책의 조건에서 호출 세션이 MFA로 인증되었는지 확인합니다. 따라서 장기 자격 증명이 도난당하더라도 두 번째 인증 요소 없이는 권한이 높은 역할을 맡을 수 없으므로 공격자의 작업을 훨씬 어렵게 만들 수 있습니다.
"Condition": {
"Bool": { "aws:MultiFactorAuthPresent": "true" }
}서비스 연결 신뢰
일부 역할은 AWS가 미리 정의한 서비스 연결 역할이며, 연결된 신뢰 정책을 편집할 수 없습니다. 이러한 역할을 사용하면 서비스가 AWS에 필요한 정확한 신뢰 범위로 사용자를 대신해 리소스를 관리할 수 있습니다. 권한과 신뢰가 엄격하게 제어되고 서비스 수명 주기에 연결되어 있으므로 이를 식별하는 것이 중요합니다.
외부 신뢰와 내부 신뢰
내부 주체(같은 계정)를 신뢰하는 것은 일반적으로 외부 계정이나 서드 파티 SaaS 공급자를 신뢰하는 것보다 위험이 낮습니다. 외부 신뢰에서는 항상 특정 주체를 ExternalId와 같은 조건과 함께 사용하세요. 모든 외부 신뢰 문을 공격자가 악용하고 싶어 하는 진입점으로 간주해야 합니다.
신뢰 정책 감사
IAM Access Analyzer는 신뢰 정책과 리소스 정책을 자동으로 검토하여 외부 계정이나 공개된 주체가 맡을 수 있는 역할을 찾습니다. 의도하지 않은 교차 계정 또는 공개 신뢰를 표시하므로 이를 더 엄격하게 설정할 수 있습니다. Access Analyzer 결과를 검토하는 것은 과도하게 광범위한 신뢰를 찾아내는 데 권장되는, 시험과 관련된 제어 방법입니다.
안전한 신뢰 설계
안전하게 신뢰를 설계하려면 가능한 한 구체적인 주체를 지정하고, 적절한 경우 ExternalId와 MFA 같은 조건을 추가하며, 계정 루트 전체에 대한 신뢰보다 역할을 우선하고, Access Analyzer로 검토하세요. 신뢰 정책은 누가를, 권한 정책은 무엇을을 정의한다는 점을 기억하세요. 액세스가 작동하고 최소 권한을 유지하려면 두 정책이 모두 일치해야 합니다.
빠른 확인
신뢰 정책에 대한 지식을 확인해 보세요.
복습
신뢰 정책은 어떤 주체가 역할을 맡을 수 있는지 정의하며, 권한 정책과 관계없이 문지기 역할을 합니다. 교차 계정으로 역할을 맡으려면 양방향 확인이 필요합니다. 즉, 신뢰 정책과 호출자의 sts:AssumeRole 권한이 모두 있어야 합니다. 계정 루트보다 특정 주체 ARN을 우선하고, ExternalId와 MFA 같은 조건을 추가하며, IAM Access Analyzer로 감사하세요.
자주 묻는 질문
“신뢰 정책 및 AssumeRole 주체” 강의는 무료인가요?
네 — “신뢰 정책 및 AssumeRole 주체” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cloud & IT Cert Prep 강의 전체를 잠금 해제할 수 있습니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.
“신뢰 정책 및 AssumeRole 주체”에서 뭘 배우나요?
어떤 보안 주체가 역할을 맡을 수 있는지 정의해 보세요. 브라우저에서 직접 실행하는 실습 코드로 Cloud & IT Cert Prep을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cloud & IT Cert Prep을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cloud & IT Cert Prep은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.
“신뢰 정책 및 AssumeRole 주체” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cloud & IT Cert Prep 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cloud & IT Cert Prep 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- IAM 사용자와 그룹 비교
- IAM 역할의 실제 의미
- 신뢰 정책 및 AssumeRole 주체
- EC2 워크로드를 위한 인스턴스 프로필