위임된 관리
계정 액세스 관리자를 활성화하면, 계정 액세스 관리자가 전체 AWS 조직에 대한 IAM 역할 할당을 관리하기 때문에 AWS가 AWS Organizations의 관리 계정에 이를 생성합니다. 계정 액세스 관리자 관리를 AWS Organizations의 멤버 계정에 위임하도록 선택할 수 있습니다.
특정 멤버 계정을 계정 액세스 관리자의 위임된 관리자로 등록기로 선택한 경우, 해당 계정의 사용자는 대부분의 계정 액세스 관리자 관리 작업을 수행할 수 있습니다. 다음 표는 조직 관리 계정, 위임된 관리 멤버 계정 또는 다른 멤버 계정의 사용자가 계정 액세스 관리자 관리 작업을 수행할 수 있는지 여부를 보여줍니다. IAM 역할 관리는 계정 액세스 관리자 외부에서 수행되기 때문에 관리 작업 목록에서 제외됩니다.
| 계정 액세스 관리자 관리 작업 | 관리 계정 | 위임된 관리자 계정 | 멤버 계정 |
|---|---|---|---|
| IAM 역할 할당 관리* | 예 | 예 | 아니요 |
| 계정 액세스 관리자 활성화 | 예 | 아니요 | 아니요 |
| 계정 액세스 관리자 삭제 | 예 | 아니요 | 아니요 |
| 관리 계정에서 사용자 액세스를 활성화 또는 비활성화합니다. | 예 | 아니요 | 아니요 |
| 멤버 계정에서 사용자 액세스를 활성화 또는 비활성화합니다. | 예 | 예 | 아니요 |
| 위임된 관리자로 멤버 계정 등록 또는 등록 해지 | 예 | 아니요 | 아니요 |
*관리 계정에 대한 사용자 및 그룹 할당과 관련한 위임된 관리 모범 사례를 참조하세요.
멤버 계정 등록
위임 관리를 구성하려면 먼저 조직의 멤버 계정을 위임 관리자로 등록해야 합니다. 해당 멤버 계정에서 충분한 권한을 가진 사용자는 계정 액세스 관리자에 대한 관리 액세스 권한을 갖게 됩니다.
계정 액세스 관리자는 한 번에 하나의 멤버 계정만 위임된 관리자로 등록할 수 있도록 지원합니다. 관리 계정의 자격 증명으로 로그인한 상태에서만 멤버 계정을 등록할 수 있습니다.
AWS 조직의 멤버 계정을 위임된 관리자 계정으로 등록하려면 다음 절차를 따르세요.
멤버 계정을 등록하려면
-
AWS Organizations의 관리 계정 자격 증명을 사용하여 AWS Management Console에 로그인합니다. RegisterDelegatedAdministrator 관리자 API를 실행하려면 관리 계정 자격 증명이 필요합니다.
-
계정 액세스 관리자가 활성화되었던 리전을 선택한 다음 AWS Identity and Access Management 콘솔을 엽니다.
-
계정 액세스 관리자를 선택한 다음 설정 탭을 선택합니다.
-
위임된 관리자 섹션에서 등록을 선택합니다.
-
위임된 관리자 등록 페이지에서 등록하려는 AWS 계정을 선택한 다음 등록을 선택합니다.
멤버 계정 해지
관리 계정의 자격 증명으로 로그인한 경우에만 멤버 계정을 등록 취소할 수 있습니다.
이전에 위임된 관리자로 지정된 AWS 조직의 멤버 계정을 등록 취소하려면 다음 절차를 따릅니다.
중요
계정 등록을 취소하면 모든 관리자에 대해 해당 계정에서 계정 액세스를 관리할 수 있는 기능이 제거됩니다. 더 이상 이 계정의 AWS 계정 액세스를 관리할 수 없습니다.
이 작업은 계정 액세스 관리자에 구성된 권한 또는 할당에 영향을 주지 않습니다. 최종 사용자는 계정 액세스 포털에서 AWS 계정에 계속 액세스할 수 있습니다.
멤버 계정을 해지하려면
-
AWS Organizations의 관리 계정 자격 증명을 사용하여 AWS Management Console에 로그인합니다. DeregisterDelegatedAdministrator 관리자 API를 실행하려면 관리 계정 자격 증명이 필요합니다.
-
계정 액세스 관리자가 활성화되었던 리전을 선택한 다음 AWS Identity and Access Management 콘솔을 엽니다.
-
계정 액세스 관리자를 선택한 다음 설정 탭을 선택합니다.
-
위임된 관리자 섹션에서 계정 등록 취소를 선택합니다.
-
위임된 관리자 등록 취소 대화 상자에서 보안에 미치는 영향을 검토한 다음 이를 이해했음을 확인합니다.
-
등록 취소를 선택합니다.
등록된 위임 관리자 계정 보기
다음 절차를 사용하여 계정 액세스 관리자의 위임 관리자로 구성된 AWS Organizations의 멤버 계정을 찾을 수 있습니다.
등록된 멤버 계정을 보려면
-
AWS Organizations의 관리 계정 자격 증명을 사용하여 AWS Management Console에 로그인합니다.
-
계정 액세스 관리자가 활성화되었던 리전을 선택한 다음 AWS Identity and Access Management 콘솔을 엽니다.
-
계정 액세스 관리자를 선택한 다음 설정 탭을 선택합니다.
-
위임된 관리자 섹션에서 현재 위임된 관리자 계정의 세부 정보를 볼 수 있습니다.