View a markdown version of this page

계정 액세스 관리자 시작하기 - AWS Identity and Access Management

계정 액세스 관리자 시작하기

아래에서는 계정 액세스 관리자를 시작하는 방법을 간략하게 설명합니다. 이 설명에서는 할당하려는 IAM 역할이 해당 AWS 계정에 이미 존재한다고 가정합니다. 이러한 역할이 없는 경우 새 역할을 생성하는 방법에 대한 자세한 내용은 사용자 지정 신뢰 정책을 사용하여 역할 생성을 참조하세요.

계정 액세스 관리자를 시작하기
  1. IAM Identity Center의 조직 인스턴스가 활성화되어 있고, 작업 인력 사용자 및 그룹이 해당 인스턴스에 프로비저닝되어 있는지 확인합니다. 자세한 내용은 AWS IAM Identity Center 사용 설명서의 IAM Identity Center 시작하기 섹션을 참조하세요. 자세한 내용은 이 주제의 후반부에 나오는 필수 조건 및 고려 사항 섹션을 참조하세요.

    참고

    여러 AWS 리전에 복제된 IAM Identity Center 또는 이를 고객 관리형 키(CMK)와 함께 사용하는 경우, IAM Identity Center에 연결할 때 계정 액세스 관리자가 해당 CMK를 사용할 수 있는 kms:Decrypt 권한을 추가해야 합니다. 자세한 내용은 AWS IAM Identity Center 사용 설명서기준 KMS 키 정책을 참조하세요.

  2. 계정 액세스 관리자를 활성화하고 계정 액세스 관리자에서 계정 할당을 관리할 수 있는 권한이 있는지 확인합니다. 자세한 내용은 계정 액세스 관리자의 자격 증명 및 액세스 관리 섹션을 참조하세요.

  3. 콘솔 또는 API를 통해 계정 액세스 관리자를 활성화합니다.

  4. 계정 액세스 포털에 액세스할 수 있도록 방화벽과 게이트웨이를 업데이트합니다.

  5. 신뢰 정책을 업데이트하여 계정 액세스 관리자에게 IAM 역할에 대한 액세스 권한을 부여합니다.

  6. IAM Identity Center에서 작업 인력 사용자 및 그룹에 계정 액세스 권한 할당을 시작합니다.

  7. 계정 액세스 관리자 역할 할당을 사용하여 AWS 계정에 액세스하는 방법을 사용자에게 알립니다.

필수 조건 및 고려 사항

다음과 같은 필수 조건 및 고려 사항이 적용됩니다.

  • 계정 액세스 관리자는 기본적으로 활성화되어 있는 AWS 상용 리전에서 사용할 수 있습니다. 옵트인 상용 리전, GovCloud(미국), 중국 및 기타 비상업적 리전은 지원되지 않습니다.

  • 활성화 시 계정 액세스 관리자는 IAM Identity Center의 단일 조직 인스턴스에 연결합니다. AWS 조직과 IAM Identity Center의 조직 인스턴스를 미리 활성화해야 합니다. IAM Identity Center의 계정 인스턴스는 지원되지 않습니다.

  • 사용자가 IAM Identity Center 인스턴스를 활성화한 리전과 동일한 AWS 리전에서 계정 액세스 관리자를 활성화하는 것이 좋습니다. 아직 활성화하지 않은 경우 AWS IAM Identity Center 사용 설명서의 AWS 리전 선택 시 고려 사항을 참조하세요.

  • 조직의 관리 계정에서 IAM Identity Center의 조직 인스턴스와 계정 액세스 관리자를 모두 활성화해야 합니다.

계정 액세스 관리자 활성화

IAM Identity Center의 조직 인스턴스를 생성한 후 해당 콘솔 또는 API를 통해 계정 액세스 관리자를 활성화할 수 있습니다. 이 작업은 IAM Identity Center 인스턴스와 동일한 AWS 계정 및 리전에서 수행해야 합니다.

계정 액세스 관리자를 활성화하기 전에 AWS 조직 관리 계정에서 다음 명령을 실행하여 조직에 계정 액세스 관리자 액세스 권한을 부여합니다.

aws organizations enable-aws-service-access --service-principal account-access.amazonaws.com
참고

계정 액세스 관리자 콘솔은 IAM 콘솔의 일부이지만, 그 API는 별도의 네임스페이스에 있습니다.

다음 방법 중 하나를 사용하여 계정 액세스 관리자를 활성화합니다.

Console
계정 액세스 관리자 활성화하기
  1. 조직의 관리 계정에 로그인합니다.

  2. AWS Identity and Access Management 콘솔 탐색 창에서 계정 액세스 관리자를 선택합니다.

  3. 콘솔 리전이 IAM Identity Center 인스턴스의 기본 리전으로 설정되어 있는지 확인합니다.

  4. IAM Identity Center의 조직 인스턴스가 없는 경우, 계속하기 전에 지금 하나를 활성화하라는 메시지가 표시됩니다. 그렇지 않은 경우 계정 액세스 관리자 활성화를 선택합니다.

AWS CLI

먼저 IAM Identity Center 인스턴스의 ARN을 찾아 리전 코드가 IAM Identity Center의 기본 리전과 일치하는지 확인합니다. 그런 다음, 다음 명령을 실행합니다.

aws account-access create-application \ --region <Region> \ --identity-source '{ "identityCenter": { "instanceArn": "<IAM_IDENTITY_CENTER_INSTANCE_ARN>" } }'

방화벽 및 게이트웨이 업데이트

계정 액세스 포털은 계정 액세스 관리자를 통해 사용자에게 할당된 AWS 계정에 대한 Single Sign-On 액세스를 제공합니다.

next-generation firewalls(NGFW) 또는 Secure Web Gateways(SWG)와 같은 웹 콘텐츠 필터링 솔루션을 사용하여 특정 AWS 도메인이나 URL 엔드포인트에 대한 액세스를 필터링하는 경우, 계정 액세스 포털과 연결된 도메인 및 URL 엔드포인트를 허용 목록에 추가해야 합니다.

다음 목록은 웹 콘텐츠 필터링 솔루션 허용 목록에 추가할 듀얼 스택 도메인 및 URL 엔드포인트를 제공합니다. 계정 액세스 관리자에는 IPv4 전용 엔드포인트가 없습니다.

듀얼 스택 허용 목록

계정 액세스 포털 URL:

  • https://[Tenant-ID].account-access.[Region].app.aws

계정 액세스 포털에서 호출하는 API:

  • [Tenant-ID].account-access.[Region].app.aws/api/*

  • [Tenant-ID].account-access.[Region].app.aws/auth/*

테넌트 ID는 계정 액세스 관리자와 연결된 고유한 무작위 식별자입니다. 값을 찾으려면 계정 액세스 관리자 콘솔의 설정 탭으로 이동한 다음, 인스턴스 세부 정보 섹션에서 애플리케이션 URL을 조회합니다. 테넌트 ID는 URL의 첫 번째 하위 도메인입니다.

계정 액세스 관리자 서비스 엔드포인트:

  • 컨트롤 플레인: account-access.[Region].api.aws

  • 실행 시간: account-access-runtime.[Region].api.aws

  • 콘솔: console.aws.amazon.com/account-access

AWS CLI를 사용하는 경우, 조직의 관리 또는 위임된 관리자 계정에서 다음 CLI 명령을 실행하여 테넌트 ID를 찾을 수 있습니다.

aws account-access list-applications

응답에는 애플리케이션 ARN 및 테넌트 ID를 포함하여 계정 액세스 관리자에 대한 정보가 포함됩니다.

{ "applications": [ { "applicationArn": "arn:aws:account-access:us-west-2:123456789012:application/1234567890abcdef", "tenantId": "aa-gyxmap389", "createdAt": "2026-03-27T18:31:19+00:00", "updatedAt": "2026-03-27T18:31:19+00:00" } ] }

도메인 및 URL 엔드포인트 허용 목록에 대한 고려 사항

계정 액세스 포털의 허용 목록 요구 사항 외에도 사용하는 다른 서비스 및 애플리케이션에는 도메인 허용 목록이 필요할 수 있습니다.

계정 액세스 관리자 삭제

계정 액세스 관리자가 삭제되면 계정 액세스 관리자의 모든 데이터가 삭제되고 복구할 수 없습니다.

계정 액세스 관리자를 삭제하려면 다음 절차를 따르십시오.

Console
계정 액세스 관리자 인스턴스 삭제하기
  1. 조직의 관리 계정에 로그인합니다.

  2. AWS Identity and Access Management 콘솔 탐색 창에서 계정 액세스 관리자를 선택합니다.

  3. 콘솔 리전이 계정 액세스 관리자 인스턴스의 기본 리전으로 설정되어 있는지 확인합니다.

  4. 설정 탭을 선택합니다.

  5. 계정 액세스 관리자 삭제 섹션에서 삭제를 선택합니다.

  6. 확인을 요청하는 대화 상자가 나타납니다. 준비가 되면 삭제를 선택합니다.

AWS CLI

다음 명령을 실행하여 계정 액세스 관리자를 삭제합니다.

aws account-access delete-application \ --region "<Region>" \ --application-arn "<account_access_manager_ARN>"
주의

계정 액세스 관리자를 삭제한 후에는 되돌릴 수 없으며 다음과 같은 결과가 발생합니다.

  • 모든 역할 할당이 영구적으로 제거됩니다. 사용자는 계정 액세스 관리자를 통해 할당된 IAM 역할로 AWS 계정에 액세스할 수 있는 권한을 즉시 상실하게 됩니다.

  • 계정 액세스 관리자가 모든 사용자의 AWS 액세스 포털에서 제거됩니다.

  • 계정 액세스 관리자를 통해 할당된 IAM 역할의 활성 세션은 만료될 때까지 계속되기는 하지만, 사용자는 새 세션을 시작할 수 없게 됩니다.

  • 나중에 계정 액세스 관리자를 다시 활성화하는 경우, 모든 할당을 처음부터 다시 생성해야 합니다. 이전 할당은 복구할 수 없습니다.

삭제하기 전에 개별 계정에서 사용자 액세스를 비활성화하여 액세스를 일시적으로 제한하는 것이 좋습니다.