계정 액세스 관리자 시작하기
아래에서는 계정 액세스 관리자를 시작하는 방법을 간략하게 설명합니다. 이 설명에서는 할당하려는 IAM 역할이 해당 AWS 계정에 이미 존재한다고 가정합니다. 이러한 역할이 없는 경우 새 역할을 생성하는 방법에 대한 자세한 내용은 사용자 지정 신뢰 정책을 사용하여 역할 생성을 참조하세요.
계정 액세스 관리자를 시작하기
-
IAM Identity Center의 조직 인스턴스가 활성화되어 있고, 작업 인력 사용자 및 그룹이 해당 인스턴스에 프로비저닝되어 있는지 확인합니다. 자세한 내용은 AWS IAM Identity Center 사용 설명서의 IAM Identity Center 시작하기 섹션을 참조하세요. 자세한 내용은 이 주제의 후반부에 나오는 필수 조건 및 고려 사항 섹션을 참조하세요.
참고
여러 AWS 리전에 복제된 IAM Identity Center 또는 이를 고객 관리형 키(CMK)와 함께 사용하는 경우, IAM Identity Center에 연결할 때 계정 액세스 관리자가 해당 CMK를 사용할 수 있는
kms:Decrypt권한을 추가해야 합니다. 자세한 내용은 AWS IAM Identity Center 사용 설명서의 기준 KMS 키 정책을 참조하세요. -
계정 액세스 관리자를 활성화하고 계정 액세스 관리자에서 계정 할당을 관리할 수 있는 권한이 있는지 확인합니다. 자세한 내용은 계정 액세스 관리자의 자격 증명 및 액세스 관리 섹션을 참조하세요.
-
콘솔 또는 API를 통해 계정 액세스 관리자를 활성화합니다.
-
계정 액세스 포털에 액세스할 수 있도록 방화벽과 게이트웨이를 업데이트합니다.
-
IAM Identity Center에서 작업 인력 사용자 및 그룹에 계정 액세스 권한 할당을 시작합니다.
-
계정 액세스 관리자 역할 할당을 사용하여 AWS 계정에 액세스하는 방법을 사용자에게 알립니다.
필수 조건 및 고려 사항
다음과 같은 필수 조건 및 고려 사항이 적용됩니다.
-
계정 액세스 관리자는 기본적으로 활성화되어 있는 AWS 상용 리전에서 사용할 수 있습니다. 옵트인 상용 리전, GovCloud(미국), 중국 및 기타 비상업적 리전은 지원되지 않습니다.
-
활성화 시 계정 액세스 관리자는 IAM Identity Center의 단일 조직 인스턴스에 연결합니다. AWS 조직과 IAM Identity Center의 조직 인스턴스를 미리 활성화해야 합니다. IAM Identity Center의 계정 인스턴스는 지원되지 않습니다.
-
사용자가 IAM Identity Center 인스턴스를 활성화한 리전과 동일한 AWS 리전에서 계정 액세스 관리자를 활성화하는 것이 좋습니다. 아직 활성화하지 않은 경우 AWS IAM Identity Center 사용 설명서의 AWS 리전 선택 시 고려 사항을 참조하세요.
-
조직의 관리 계정에서 IAM Identity Center의 조직 인스턴스와 계정 액세스 관리자를 모두 활성화해야 합니다.
계정 액세스 관리자 활성화
IAM Identity Center의 조직 인스턴스를 생성한 후 해당 콘솔 또는 API를 통해 계정 액세스 관리자를 활성화할 수 있습니다. 이 작업은 IAM Identity Center 인스턴스와 동일한 AWS 계정 및 리전에서 수행해야 합니다.
계정 액세스 관리자를 활성화하기 전에 AWS 조직 관리 계정에서 다음 명령을 실행하여 조직에 계정 액세스 관리자 액세스 권한을 부여합니다.
aws organizations enable-aws-service-access --service-principal account-access.amazonaws.com
참고
계정 액세스 관리자 콘솔은 IAM 콘솔의 일부이지만, 그 API는 별도의 네임스페이스에 있습니다.
다음 방법 중 하나를 사용하여 계정 액세스 관리자를 활성화합니다.
방화벽 및 게이트웨이 업데이트
계정 액세스 포털은 계정 액세스 관리자를 통해 사용자에게 할당된 AWS 계정에 대한 Single Sign-On 액세스를 제공합니다.
next-generation firewalls(NGFW) 또는 Secure Web Gateways(SWG)와 같은 웹 콘텐츠 필터링 솔루션을 사용하여 특정 AWS 도메인이나 URL 엔드포인트에 대한 액세스를 필터링하는 경우, 계정 액세스 포털과 연결된 도메인 및 URL 엔드포인트를 허용 목록에 추가해야 합니다.
다음 목록은 웹 콘텐츠 필터링 솔루션 허용 목록에 추가할 듀얼 스택 도메인 및 URL 엔드포인트를 제공합니다. 계정 액세스 관리자에는 IPv4 전용 엔드포인트가 없습니다.
듀얼 스택 허용 목록
계정 액세스 포털 URL:
-
https://[Tenant-ID].account-access.[Region].app.aws
계정 액세스 포털에서 호출하는 API:
-
[Tenant-ID].account-access.[Region].app.aws/api/* -
[Tenant-ID].account-access.[Region].app.aws/auth/*
테넌트 ID는 계정 액세스 관리자와 연결된 고유한 무작위 식별자입니다. 값을 찾으려면 계정 액세스 관리자 콘솔의 설정 탭으로 이동한 다음, 인스턴스 세부 정보 섹션에서 애플리케이션 URL을 조회합니다. 테넌트 ID는 URL의 첫 번째 하위 도메인입니다.
계정 액세스 관리자 서비스 엔드포인트:
-
컨트롤 플레인:
account-access.[Region].api.aws -
실행 시간:
account-access-runtime.[Region].api.aws -
콘솔:
console.aws.amazon.com/account-access
AWS CLI를 사용하는 경우, 조직의 관리 또는 위임된 관리자 계정에서 다음 CLI 명령을 실행하여 테넌트 ID를 찾을 수 있습니다.
aws account-access list-applications
응답에는 애플리케이션 ARN 및 테넌트 ID를 포함하여 계정 액세스 관리자에 대한 정보가 포함됩니다.
{ "applications": [ { "applicationArn": "arn:aws:account-access:us-west-2:123456789012:application/1234567890abcdef", "tenantId": "aa-gyxmap389", "createdAt": "2026-03-27T18:31:19+00:00", "updatedAt": "2026-03-27T18:31:19+00:00" } ] }
도메인 및 URL 엔드포인트 허용 목록에 대한 고려 사항
계정 액세스 포털의 허용 목록 요구 사항 외에도 사용하는 다른 서비스 및 애플리케이션에는 도메인 허용 목록이 필요할 수 있습니다.
-
AWS 액세스 포털과 해당 종속성을 허용 목록에 추가해야 합니다. 자세한 내용은 AWS IAM Identity Center 사용 설명서의 AWS 액세스 포털에 대한 액세스를 허용하도록 방화벽 및 게이트웨이 업데이트를 참조하세요.
-
AWS 계정, AWS Management Console 및 계정 액세스 관리자 콘솔에 액세스하려면 추가 도메인을 허용 목록에 추가해야 합니다. AWS Management Console 도메인 목록은 AWS Management Console 시작 안내서의 문제 해결을 참조하세요.
계정 액세스 관리자 삭제
계정 액세스 관리자가 삭제되면 계정 액세스 관리자의 모든 데이터가 삭제되고 복구할 수 없습니다.
계정 액세스 관리자를 삭제하려면 다음 절차를 따르십시오.
주의
계정 액세스 관리자를 삭제한 후에는 되돌릴 수 없으며 다음과 같은 결과가 발생합니다.
-
모든 역할 할당이 영구적으로 제거됩니다. 사용자는 계정 액세스 관리자를 통해 할당된 IAM 역할로 AWS 계정에 액세스할 수 있는 권한을 즉시 상실하게 됩니다.
-
계정 액세스 관리자가 모든 사용자의 AWS 액세스 포털에서 제거됩니다.
-
계정 액세스 관리자를 통해 할당된 IAM 역할의 활성 세션은 만료될 때까지 계속되기는 하지만, 사용자는 새 세션을 시작할 수 없게 됩니다.
-
나중에 계정 액세스 관리자를 다시 활성화하는 경우, 모든 할당을 처음부터 다시 생성해야 합니다. 이전 할당은 복구할 수 없습니다.
삭제하기 전에 개별 계정에서 사용자 액세스를 비활성화하여 액세스를 일시적으로 제한하는 것이 좋습니다.