

# 액세스 할당 및 제거
<a name="aam-assign-remove-access"></a>

## AWS 계정에 사용자 또는 그룹 액세스 권한 할당
<a name="aam-assign-account-access"></a>

사용자나 그룹 및 계정과 사용자나 그룹이 계정에서 수임할 수 있는 IAM 역할 간에 할당을 생성하여 사용자 또는 그룹에 AWS 계정 액세스 권한을 할당할 수 있습니다. 따라서 단일 할당은 사용자나 그룹 ID, 계정 ID 및 IAM 역할 ARN으로 구성된 트리플릿입니다.

여러 사용자와 그룹에 동일한 역할을 할당하는 등 대량 할당을 수행하려면 각 할당을 개별적으로 생성해야 합니다. 계정 액세스 API와 AWS SDK/CLI를 사용하여 이 절차를 스크립팅할 수 있습니다.

### 콘솔
<a name="aam-assign-account-access-from-console"></a>

콘솔은 계정이나 사용자, 그룹을 먼저 식별할지 여부에 따라 새 액세스를 할당하는 몇 가지 방법을 제공합니다.

**참고**  
계정 액세스 관리자 콘솔은 사용자, 그룹 및 계정에 대한 검색 기능을 제공합니다. 할당하려는 역할을 식별하려면 먼저 이름(또는 ARN)을 찾아야 합니다. 계정 액세스 관리자 콘솔은 AWS 계정에서 IAM 역할을 감지할 수 없습니다.

이 섹션의 모든 절차를 수행하기 위해 관리 계정(또는 위임된 관리자 계정)에 로그인하고, **계정 액세스 관리자**가 활성화되어 있는 리전을 선택한 다음 IAM 콘솔에서 계정 액세스 관리자로 이동합니다.

------
#### [ Accounts tab ]

**계정 탭에서 사용자 또는 그룹 액세스 할당하기**

1. [**Accounts**] 탭을 선택합니다.

1. 계정 ID를 이미 알고 있는 경우, **새 액세스 권한 할당**을 선택합니다. **계정 액세스 권한 할당** 페이지에서 원하는 사용자 또는 그룹을 조회하고, 계정 ID와 IAM 역할 이름을 입력한 다음 **액세스 권한 할당**을 선택합니다.

1. 계정을 먼저 찾아야 하는 경우 이름 또는 ID, 이메일 주소로 원하는 AWS 계정을 검색할 수 있습니다. 또는 조직 구조나 계정 목록을 검토하여 관련 AWS 계정을 찾을 수 있습니다. 계정 앞에 있는 라디오 버튼을 선택한 다음 **새 액세스 권한 할당**을 선택합니다. **계정 액세스 할당** 페이지에서 원하는 사용자 또는 그룹을 조회하고 IAM 역할 이름을 입력한 다음 **액세스 할당**을 선택합니다.

1. 조직 구조 또는 계정 목록을 사용하면 계정을 선택하여 계정 세부 정보 및 계정 액세스 할당을 볼 수 있습니다. 여기에서 **새 액세스 권한 할당**을 선택할 수도 있습니다.

------
#### [ Users tab ]

**사용자 탭에서 사용자 액세스 권한을 할당하기**

1. **사용자** 탭을 선택합니다.

1. 사용자 이름과 표시 이름을 사용하여 사용자를 검색하거나 표시된 사용자 목록에서 사용자를 찾을 수 있습니다.

1. 새 액세스 권한을 할당해야 하는 사용자를 선택합니다.

1. 다음 페이지에는 사용자 속성, 계정 할당 및 그룹 멤버십이 표시됩니다.

1. **새 액세스 권한 할당**을 선택합니다.

1. **계정 액세스 권한 할당** 페이지에서 계정 ID와 IAM 역할 이름을 입력한 다음 **액세스 권한 할당**을 선택합니다.

------
#### [ Groups tab ]

**그룹 탭에서 그룹 액세스 권한 할당하기**

1. 탐색 창에서 **계정 액세스 관리자**를 선택합니다.

1. **그룹** 탭을 선택합니다.

1. 그룹 이름을 사용해 그룹을 검색하거나 표시된 그룹 목록에서 그룹을 찾을 수 있습니다.

1. 새 액세스 권한을 할당할 그룹을 선택합니다.

1. 다음 페이지에는 그룹 속성, 계정 할당 및 사용자 멤버가 표시됩니다.

1. **새 액세스 권한 할당**을 선택합니다.

1. **계정 액세스 권한 할당** 페이지에서 계정 ID와 IAM 역할 이름을 입력한 다음 **액세스 할당**을 선택합니다.

------

### AWS CLI
<a name="aam-assign-account-access-from-cli"></a>

다음의 AWS CLI 명령을 사용하여 사용자에 대한 계정 할당을 생성할 수 있습니다.

```
aws account-access create-entitlement \
  --region <Region> \
  --application-arn "<Account_access_manager_ARN>" \
  --entitlement '{
    "principalRole": {
      "principal": {
        "identityCenter": {
          "userId": "<Identity_Center_User_ID>"
        }
      },
      "roleArn": "arn:aws:iam::<ACCOUNT_ID>:role/<ROLE_NAME>"
    }
  }'
```

다음의 AWS CLI 명령을 사용하여 그룹에 대한 계정 할당을 생성할 수 있습니다.

```
aws account-access create-entitlement \
  --region <Region> \
  --application-arn "<Account_access_manager_ARN>" \
  --entitlement '{
    "principalRole": {
      "principal": {
        "identityCenter": {
          "groupId": "<IDC_GROUP_ID>"
        }
      },
      "roleArn": "arn:aws:iam::<ACCOUNT_ID>:role/<ROLE_NAME>"
    }
  }'
```

## AWS 계정에 대한 사용자 또는 그룹 액세스 권한 제거
<a name="aam-remove-account-access"></a>

몇 가지 방법으로 제거할 할당을 찾을 수 있습니다.

### 콘솔
<a name="aam-remove-account-access-from-console"></a>

이 섹션의 모든 절차를 수행하기 위해 관리 계정(또는 위임된 관리자 계정)에 로그인하고, **계정 액세스 관리자**가 활성화되어 있는 리전을 선택한 다음 IAM 콘솔에서 계정 액세스 관리자로 이동합니다.

------
#### [ Accounts tab ]

**계정 탭에서 사용자 또는 그룹 액세스 제거하기**

1. [**Accounts**] 탭을 선택합니다.

1. 관련 계정을 찾아 해당 이름을 선택합니다.

1. **계정 액세스 권한 할당** 섹션에서 액세스 권한을 제거할 사용자 또는 그룹을 선택하고 **할당 취소**를 선택합니다.

1. 모달에서 **할당 취소**를 선택하여 확인합니다.

------
#### [ Users tab ]

**사용자 탭에서 사용자 액세스 권한 제거하기**

1. **사용자** 탭을 선택합니다.

1. 액세스 권한을 제거할 사용자를 선택합니다.

1. **계정 액세스 권한 할당** 섹션에서 액세스 권한을 제거할 계정을 선택하고 **할당 취소**를 선택합니다.

1. 모달에서 **할당 취소**를 선택하여 확인합니다.

------

### AWS CLI
<a name="aam-remove-account-access-from-cli"></a>

CLI를 사용하여 액세스 권한을 제거하려면 먼저 계정 할당(권한)을 찾은 다음 해당 ID를 다음 명령에서 사용해야 합니다. 이 주제의 뒷부분에서는 특정 계정, 사용자, 그룹 또는 역할에 대한 계정 할당을 검색하는 방법을 확인할 수 있습니다. CLI는 할당을 권한이라고 합니다.

```
aws account-access delete-entitlement \
    --region <Region> \
    --application-arn "<Account_access_manager_ARN>" \
    --entitlement-id "<ENTITLEMENT_ID>"
```