액세스 할당 및 제거
AWS 계정에 사용자 또는 그룹 액세스 권한 할당
사용자나 그룹 및 계정과 사용자나 그룹이 계정에서 수임할 수 있는 IAM 역할 간에 할당을 생성하여 사용자 또는 그룹에 AWS 계정 액세스 권한을 할당할 수 있습니다. 따라서 단일 할당은 사용자나 그룹 ID, 계정 ID 및 IAM 역할 ARN으로 구성된 트리플릿입니다.
여러 사용자와 그룹에 동일한 역할을 할당하는 등 대량 할당을 수행하려면 각 할당을 개별적으로 생성해야 합니다. 계정 액세스 API와 AWS SDK/CLI를 사용하여 이 절차를 스크립팅할 수 있습니다.
콘솔
콘솔은 계정이나 사용자, 그룹을 먼저 식별할지 여부에 따라 새 액세스를 할당하는 몇 가지 방법을 제공합니다.
참고
계정 액세스 관리자 콘솔은 사용자, 그룹 및 계정에 대한 검색 기능을 제공합니다. 할당하려는 역할을 식별하려면 먼저 이름(또는 ARN)을 찾아야 합니다. 계정 액세스 관리자 콘솔은 AWS 계정에서 IAM 역할을 감지할 수 없습니다.
이 섹션의 모든 절차를 수행하기 위해 관리 계정(또는 위임된 관리자 계정)에 로그인하고, 계정 액세스 관리자가 활성화되어 있는 리전을 선택한 다음 IAM 콘솔에서 계정 액세스 관리자로 이동합니다.
AWS CLI
다음의 AWS CLI 명령을 사용하여 사용자에 대한 계정 할당을 생성할 수 있습니다.
aws account-access create-entitlement \ --region <Region> \ --application-arn "<Account_access_manager_ARN>" \ --entitlement '{ "principalRole": { "principal": { "identityCenter": { "userId": "<Identity_Center_User_ID>" } }, "roleArn": "arn:aws:iam::<ACCOUNT_ID>:role/<ROLE_NAME>" } }'
다음의 AWS CLI 명령을 사용하여 그룹에 대한 계정 할당을 생성할 수 있습니다.
aws account-access create-entitlement \ --region <Region> \ --application-arn "<Account_access_manager_ARN>" \ --entitlement '{ "principalRole": { "principal": { "identityCenter": { "groupId": "<IDC_GROUP_ID>" } }, "roleArn": "arn:aws:iam::<ACCOUNT_ID>:role/<ROLE_NAME>" } }'
AWS 계정에 대한 사용자 또는 그룹 액세스 권한 제거
몇 가지 방법으로 제거할 할당을 찾을 수 있습니다.
콘솔
이 섹션의 모든 절차를 수행하기 위해 관리 계정(또는 위임된 관리자 계정)에 로그인하고, 계정 액세스 관리자가 활성화되어 있는 리전을 선택한 다음 IAM 콘솔에서 계정 액세스 관리자로 이동합니다.
AWS CLI
CLI를 사용하여 액세스 권한을 제거하려면 먼저 계정 할당(권한)을 찾은 다음 해당 ID를 다음 명령에서 사용해야 합니다. 이 주제의 뒷부분에서는 특정 계정, 사용자, 그룹 또는 역할에 대한 계정 할당을 검색하는 방법을 확인할 수 있습니다. CLI는 할당을 권한이라고 합니다.
aws account-access delete-entitlement \ --region <Region> \ --application-arn "<Account_access_manager_ARN>" \ --entitlement-id "<ENTITLEMENT_ID>"