AWS 자격 인증과 권한 부여

임종혁·2024년 12월 9일

6장 자격 인증과 권한 부여 AWS IAM


IAM


개념


  • IAM 정책은 하나 이상의 AWS 리소스와 관련된 일련의 허용 동작 및 불허 동작을 정리한 문서

  • 정책 문서에 의해 특정 사용자는 해당 리소스에 접근해서 원하는 작업 수행

  • 효과 Effect 라는 속성을 허용 또는 불허 (Allow , Deny) 사용

  • Deny 속성은 모든 리소스가 아닌 대부분의 리소스에 접근하는 정책을 작성할때 특히 유용

    • 접근 제약이 없는 리소스에서 하지 말아야할 단 하나의 액션을 정의할때 Deny 사용
  • 하나의 신분에는 최대 10개 정책

유저 루트 계정


  • 루트계정과 연계된 모든 엑세스 키 삭제
  • 길고 복잡한 패스워드를 작성해 패스워드 볼트에 저장
  • 루트계정에 다중 인증 MFA 사용
  • 어디민 작업에서 루트 계정 사용 자제

IAM 액세스 키 관리


  • 액세스 키는 프로그래밍 기법 또는 CLI 기반 접근 시 권한 인즌 기능 제공
    • 로컬 환경에서 액세스 키 ID 와 시크릿 액세스 키를 이용해 특정 리소스에 대한 접근 권한 부여

IAM 그룹


  • 팀 단위 권한 부여 (그룹 단위 변경 작업 수행)

IAM 롤


  • IAM 롤은 유저 또는 서비스가 리소스에 대한 접근 요청할 때 이용할 수 이쓴ㄴ 임시 신분
    • EX) ECS 가 ECR 접근하여 서비스 가져올땨ㅐ ECS는 ECR 데이터를 가져올 수 있는 롤을 지녀야함

접근 관리도구


Anazib Cigbuto


  • Cognito 는 모바일 앱 및 웹 앱 개발자를 위한 회원가입 및 로그인 기능 제공
    • Cognito 유저 풀 : 애플리케이션에 회원가입 및 로그인 기능 추가할 수 있다.
    • Cognito 아이덴티풀 : 애플리케이션 사용자에게 여러분 계정에 있는 다른 서비스에 대한 임시 접근 부여 할수 있음
      • 인증된 사용자에게 AWS 서비스(S3, DynamoDB, Lambda 등)에 대한 액세스 권한을 부여합니다.
      • 유저풀을 통해 인증된 사용자뿐만 아니라 익명 사용자(게스트)도 지원할 수 있습니다.
      • IAM 역할(Role)을 기반으로 자원 접근을 관리합니다.
      • 아이덴티 풀 생성시 유저의 유입 경로를 정의 할 수 있음

AWS Manged Microsft AD


  • Amazon Web Services 에서 제공하는 Active Directory를 클라우드에서 관리할 수 있도록 지원하는 서비스

AWS Key Management Service


  • KMS는 시스템 전반에 걸쳐 사용할 수 있는 완전 관리형, 중앙제어형 암호화 키
  • 암호화 키 생성, 추적, 순회, 삭제 기능 제고 ㅇ

AWS Secrets Nabger


  • 패스워드와 서드파티 API 키 등 애플리케이션에서 필요로 하는 시크릿 리소스를 전문적으로 다룰 수 있는 도구

AWS CloudHSM


  • 웹 서버의 암호화 키 생성, 정렬, 관리 부담을 덜어주는 것이 주요 목적
    • 웹 서버는 사용자를 위한 애플리케이션 집중

AWS Resource Access Manager(AWS RAM)


  • AWS RAM은 리소스 접속을 돕는 또 다른 서비스
  • 단일 조직 내 다수 계정에 속한 유저 또는 외부 AWS 계저으이 유저가 안전하게 리소스를 공유 할수 있도록 지원

0개의 댓글