View a markdown version of this page

액세스 할당 및 제거 - AWS Identity and Access Management

액세스 할당 및 제거

AWS 계정에 사용자 또는 그룹 액세스 권한 할당

사용자나 그룹 및 계정과 사용자나 그룹이 계정에서 수임할 수 있는 IAM 역할 간에 할당을 생성하여 사용자 또는 그룹에 AWS 계정 액세스 권한을 할당할 수 있습니다. 따라서 단일 할당은 사용자나 그룹 ID, 계정 ID 및 IAM 역할 ARN으로 구성된 트리플릿입니다.

여러 사용자와 그룹에 동일한 역할을 할당하는 등 대량 할당을 수행하려면 각 할당을 개별적으로 생성해야 합니다. 계정 액세스 API와 AWS SDK/CLI를 사용하여 이 절차를 스크립팅할 수 있습니다.

콘솔

콘솔은 계정이나 사용자, 그룹을 먼저 식별할지 여부에 따라 새 액세스를 할당하는 몇 가지 방법을 제공합니다.

참고

계정 액세스 관리자 콘솔은 사용자, 그룹 및 계정에 대한 검색 기능을 제공합니다. 할당하려는 역할을 식별하려면 먼저 이름(또는 ARN)을 찾아야 합니다. 계정 액세스 관리자 콘솔은 AWS 계정에서 IAM 역할을 감지할 수 없습니다.

이 섹션의 모든 절차를 수행하기 위해 관리 계정(또는 위임된 관리자 계정)에 로그인하고, 계정 액세스 관리자가 활성화되어 있는 리전을 선택한 다음 IAM 콘솔에서 계정 액세스 관리자로 이동합니다.

Accounts tab
계정 탭에서 사용자 또는 그룹 액세스 할당하기
  1. [Accounts] 탭을 선택합니다.

  2. 계정 ID를 이미 알고 있는 경우, 새 액세스 권한 할당을 선택합니다. 계정 액세스 권한 할당 페이지에서 원하는 사용자 또는 그룹을 조회하고, 계정 ID와 IAM 역할 이름을 입력한 다음 액세스 권한 할당을 선택합니다.

  3. 계정을 먼저 찾아야 하는 경우 이름 또는 ID, 이메일 주소로 원하는 AWS 계정을 검색할 수 있습니다. 또는 조직 구조나 계정 목록을 검토하여 관련 AWS 계정을 찾을 수 있습니다. 계정 앞에 있는 라디오 버튼을 선택한 다음 새 액세스 권한 할당을 선택합니다. 계정 액세스 할당 페이지에서 원하는 사용자 또는 그룹을 조회하고 IAM 역할 이름을 입력한 다음 액세스 할당을 선택합니다.

  4. 조직 구조 또는 계정 목록을 사용하면 계정을 선택하여 계정 세부 정보 및 계정 액세스 할당을 볼 수 있습니다. 여기에서 새 액세스 권한 할당을 선택할 수도 있습니다.

Users tab
사용자 탭에서 사용자 액세스 권한을 할당하기
  1. 사용자 탭을 선택합니다.

  2. 사용자 이름과 표시 이름을 사용하여 사용자를 검색하거나 표시된 사용자 목록에서 사용자를 찾을 수 있습니다.

  3. 새 액세스 권한을 할당해야 하는 사용자를 선택합니다.

  4. 다음 페이지에는 사용자 속성, 계정 할당 및 그룹 멤버십이 표시됩니다.

  5. 새 액세스 권한 할당을 선택합니다.

  6. 계정 액세스 권한 할당 페이지에서 계정 ID와 IAM 역할 이름을 입력한 다음 액세스 권한 할당을 선택합니다.

Groups tab
그룹 탭에서 그룹 액세스 권한 할당하기
  1. 탐색 창에서 계정 액세스 관리자를 선택합니다.

  2. 그룹 탭을 선택합니다.

  3. 그룹 이름을 사용해 그룹을 검색하거나 표시된 그룹 목록에서 그룹을 찾을 수 있습니다.

  4. 새 액세스 권한을 할당할 그룹을 선택합니다.

  5. 다음 페이지에는 그룹 속성, 계정 할당 및 사용자 멤버가 표시됩니다.

  6. 새 액세스 권한 할당을 선택합니다.

  7. 계정 액세스 권한 할당 페이지에서 계정 ID와 IAM 역할 이름을 입력한 다음 액세스 할당을 선택합니다.

AWS CLI

다음의 AWS CLI 명령을 사용하여 사용자에 대한 계정 할당을 생성할 수 있습니다.

aws account-access create-entitlement \ --region <Region> \ --application-arn "<Account_access_manager_ARN>" \ --entitlement '{ "principalRole": { "principal": { "identityCenter": { "userId": "<Identity_Center_User_ID>" } }, "roleArn": "arn:aws:iam::<ACCOUNT_ID>:role/<ROLE_NAME>" } }'

다음의 AWS CLI 명령을 사용하여 그룹에 대한 계정 할당을 생성할 수 있습니다.

aws account-access create-entitlement \ --region <Region> \ --application-arn "<Account_access_manager_ARN>" \ --entitlement '{ "principalRole": { "principal": { "identityCenter": { "groupId": "<IDC_GROUP_ID>" } }, "roleArn": "arn:aws:iam::<ACCOUNT_ID>:role/<ROLE_NAME>" } }'

AWS 계정에 대한 사용자 또는 그룹 액세스 권한 제거

몇 가지 방법으로 제거할 할당을 찾을 수 있습니다.

콘솔

이 섹션의 모든 절차를 수행하기 위해 관리 계정(또는 위임된 관리자 계정)에 로그인하고, 계정 액세스 관리자가 활성화되어 있는 리전을 선택한 다음 IAM 콘솔에서 계정 액세스 관리자로 이동합니다.

Accounts tab
계정 탭에서 사용자 또는 그룹 액세스 제거하기
  1. [Accounts] 탭을 선택합니다.

  2. 관련 계정을 찾아 해당 이름을 선택합니다.

  3. 계정 액세스 권한 할당 섹션에서 액세스 권한을 제거할 사용자 또는 그룹을 선택하고 할당 취소를 선택합니다.

  4. 모달에서 할당 취소를 선택하여 확인합니다.

Users tab
사용자 탭에서 사용자 액세스 권한 제거하기
  1. 사용자 탭을 선택합니다.

  2. 액세스 권한을 제거할 사용자를 선택합니다.

  3. 계정 액세스 권한 할당 섹션에서 액세스 권한을 제거할 계정을 선택하고 할당 취소를 선택합니다.

  4. 모달에서 할당 취소를 선택하여 확인합니다.

AWS CLI

CLI를 사용하여 액세스 권한을 제거하려면 먼저 계정 할당(권한)을 찾은 다음 해당 ID를 다음 명령에서 사용해야 합니다. 이 주제의 뒷부분에서는 특정 계정, 사용자, 그룹 또는 역할에 대한 계정 할당을 검색하는 방법을 확인할 수 있습니다. CLI는 할당을 권한이라고 합니다.

aws account-access delete-entitlement \ --region <Region> \ --application-arn "<Account_access_manager_ARN>" \ --entitlement-id "<ENTITLEMENT_ID>"