계정 액세스 관리
계정 액세스 관리자란 무엇입니까?
계정 액세스 관리자를 사용하면 IAM Identity Center 조직 인스턴스의 사용자 및 그룹에 AWS 계정 액세스 권한을 할당할 수 있습니다. AWS 계정에서 IAM 역할을 사용하여 액세스 권한을 할당합니다. IAM Identity Center 권한 세트와 함께 또는 이 기능 단독으로 계정 액세스 관리자를 사용할 수 있습니다. ID 소스에서 동기화하거나 IAM Identity Center에서 직접 생성한 사용자와 그룹은 계정 액세스 관리자와 IAM Identity Center 권한 세트 모두 사용합니다.
계정 액세스 관리자를 사용하는 이유는 무엇입니까?
계정 액세스 관리자를 사용하면, 기업 자격 증명 소스에서 IAM Identity Center로 동기화한 사용자와 그룹에 기존 IAM 역할을 할당할 수 있습니다. 기존의 IAM 역할을 사용하면 다음과 같이 사용자 액세스를 유연하게 조정할 수 있습니다.
-
IAM 역할 태그를 구성하고 속성 기반 액세스 제어(ABAC)에 대해 세션 태그를 사용합니다.
-
역할 가정을 제한하거나 네트워크 기반 조건을 적용하거나 IdP로 구성된 클레임을 신뢰 정책 조건으로 사용하도록 IAM 역할 신뢰 정책을 구성합니다.
-
역할을 논리적으로 그룹화하고 관리를 간소화하도록 IAM 역할 경로를 구성합니다. 자세한 내용은 역할을 논리적으로 그룹화하고 관리를 간소화하도록 IAM 역할 경로 구성
을 참조하세요.
다음 표에서는 세 가지 계정 액세스 옵션을 비교합니다.
| IAM 역할 + 계정 액세스 관리자 | IAM Identity Center 권한 세트 | IAM 역할 + IAM 페더레이션(직접 역할 가정) | |
|---|---|---|---|
| 최적의 용도 | 계정마다 다른 사용자 지정 IAM 역할 | 읽기 전용 및 관리자와 같이 변경 불가능한 IAM 역할로 프로비저닝된 균일한 기본 인적 액세스 | 워크로드에 적합함 |
| 범위 - | 여러 계정(AWS 조직) | 여러 계정(AWS 조직) | 계정당 |
| IAM 역할 프로비저닝 | AWS IAM 콘솔을 통한 코드형 인프라(IaC) 또는 수동 프로비저닝 필요 | 자동으로 프로비저닝됨 | AWS IAM 및 외부 IdP 콘솔을 통한 코드형 인프라(IaC) 또는 수동 프로비저닝 필요 |
| 역할-자격 증명 매핑 위치 | 계정 액세스 관리 | IAM Identity Center | 외부 ID 제공업체(IdP) |
| 최종 사용자 경험 | 사용자는 IAM Identity Center 사용자로 AWS에 로그인한 후, AWS 계정 액세스 포털 URL을 통해 AWS 계정에 액세스합니다. | 사용자는 IAM Identity Center 사용자로 AWS에 로그인한 후, AWS 액세스 포털을 통해 AWS 계정에 액세스합니다. | 사용자는 IdP 포털의 계정별 SAML 애플리케이션(아이콘)을 통해 AWS 계정에 액세스합니다. |
| AWS CLI사용자 경험 |
|
사용자는 aws configure sso를 입력하여 원하는 계정 및 역할 페어가 포함된 프로파일을 구성합니다. 사용자는 aws sso login을 입력하여 프로파일을 사용하는 새 세션을 시작합니다. 활성화된 IAM Identity Center 세션이 없는 경우, 사용자는 브라우저에서 인증하고 액세스 권한을 부여합니다. 자세한 내용은 AWS IAM Identity Center 사용 설명서를 참조하세요. | AWS SDK 자격 증명 공급자를 사용한 사용자 지정 통합 |
주요 기능
- 계정 액세스 포털
-
계정 액세스 관리자는 사용자에게 계정 액세스 포털을 제공합니다. 사용자는 이 포털에서 계정 액세스 관리자를 통해 자신에게 할당된 AWS 계정을 확인하고 액세스할 수 있습니다.
- CLI 액세스
-
작업 인력은 브라우저에서 AWS에 로그인한 후 aws login 명령을 사용하여 AWS CLI를 통해 AWS 계정에 액세스할 수 있습니다.
- 계정 액세스 API
-
계정 액세스 관리자에는 IAM API와 별도로 자체 API 네임스페이스
account-access가 있습니다. 이 네임스페이스는 AWS CLI 및 SDK에서 사용합니다.