

# 계정 액세스 관리
<a name="account-access-manager"></a>

## 계정 액세스 관리자란 무엇입니까?
<a name="what-is-account-access-manager"></a>

계정 액세스 관리자를 사용하면 IAM Identity Center 조직 인스턴스의 사용자 및 그룹에 AWS 계정 액세스 권한을 할당할 수 있습니다. AWS 계정에서 [IAM 역할](id_roles.md)을 사용하여 액세스 권한을 할당합니다. [IAM Identity Center 권한 세트](https://docs.aws.amazon.com/singlesignon/latest/userguide/permissionsetsconcept.html)와 함께 또는 이 기능 단독으로 계정 액세스 관리자를 사용할 수 있습니다. ID 소스에서 동기화하거나 [IAM Identity Center](https://docs.aws.amazon.com/singlesignon/latest/userguide/what-is.html)에서 직접 생성한 사용자와 그룹은 계정 액세스 관리자와 IAM Identity Center 권한 세트 모두 사용합니다.

## 계정 액세스 관리자를 사용하는 이유는 무엇입니까?
<a name="why-use-account-access-manager"></a>

계정 액세스 관리자를 사용하면, 기업 자격 증명 소스에서 IAM Identity Center로 동기화한 사용자와 그룹에 기존 IAM 역할을 할당할 수 있습니다. 기존의 IAM 역할을 사용하면 다음과 같이 사용자 액세스를 유연하게 조정할 수 있습니다.
+ IAM 역할 태그를 구성하고 속성 기반 액세스 제어(ABAC)에 대해 세션 태그를 사용합니다.
+ 역할 가정을 제한하거나 네트워크 기반 조건을 적용하거나 IdP로 구성된 클레임을 신뢰 정책 조건으로 사용하도록 IAM 역할 신뢰 정책을 구성합니다.
+ 역할을 논리적으로 그룹화하고 관리를 간소화하도록 IAM 역할 경로를 구성합니다. 자세한 내용은 [역할을 논리적으로 그룹화하고 관리를 간소화하도록 IAM 역할 경로 구성](https://aws.amazon.com/blogs/security/optimize-aws-administration-with-iam-paths/)을 참조하세요.

다음 표에서는 세 가지 계정 액세스 옵션을 비교합니다.


|   | IAM 역할 \+ 계정 액세스 관리자 | IAM Identity Center 권한 세트 | IAM 역할 \+ IAM 페더레이션(직접 역할 가정) | 
| --- | --- | --- | --- | 
| 최적의 용도 | 계정마다 다른 사용자 지정 IAM 역할 | 읽기 전용 및 관리자와 같이 변경 불가능한 IAM 역할로 프로비저닝된 균일한 기본 인적 액세스 | 워크로드에 적합함 | 
| 범위 -  | 여러 계정(AWS 조직) | 여러 계정(AWS 조직) | 계정당 | 
| IAM 역할 프로비저닝 | AWS IAM 콘솔을 통한 코드형 인프라(IaC) 또는 수동 프로비저닝 필요 | 자동으로 프로비저닝됨 | AWS IAM 및 외부 IdP 콘솔을 통한 코드형 인프라(IaC) 또는 수동 프로비저닝 필요 | 
| 역할-자격 증명 매핑 위치 | 계정 액세스 관리 | IAM Identity Center | 외부 ID 제공업체(IdP) | 
| 최종 사용자 경험 | 사용자는 IAM Identity Center 사용자로 AWS에 로그인한 후, AWS 계정 액세스 포털 URL을 통해 AWS 계정에 액세스합니다. | 사용자는 IAM Identity Center 사용자로 AWS에 로그인한 후, AWS 액세스 포털을 통해 AWS 계정에 액세스합니다. | 사용자는 IdP 포털의 계정별 SAML 애플리케이션(아이콘)을 통해 AWS 계정에 액세스합니다. | 
| AWS CLI사용자 경험 | 1.  사용자는 AWS에 로그인한 다음 웹 브라우저에서 특정 역할이 있는 계정에 액세스합니다. <br />2.  사용자는 명령줄에서 **aws login**을 입력하여 브라우저에서 IAM 역할 세션 자격 증명을 검색합니다. 사용자는 IAM 역할 세션 동안에는 1단계에서 다시 인증하지 않고도 AWS CLI로 계속 작업할 수 있습니다.  | 사용자는 aws configure sso를 입력하여 원하는 계정 및 역할 페어가 포함된 프로파일을 구성합니다. 사용자는 aws sso login을 입력하여 프로파일을 사용하는 새 세션을 시작합니다. 활성화된 IAM Identity Center 세션이 없는 경우, 사용자는 브라우저에서 인증하고 액세스 권한을 부여합니다. 자세한 내용은 [AWS IAM Identity Center 사용 설명서](https://docs.aws.amazon.com/cli/latest/userguide/cli-configure-sso.html)를 참조하세요. | AWS SDK 자격 증명 공급자를 사용한 사용자 지정 통합 | 

## 주요 기능
<a name="aam-key-capabilities"></a>

**계정 액세스 포털**  
계정 액세스 관리자는 사용자에게 계정 액세스 포털을 제공합니다. 사용자는 이 포털에서 계정 액세스 관리자를 통해 자신에게 할당된 AWS 계정을 확인하고 액세스할 수 있습니다.

**CLI 액세스**  
작업 인력은 브라우저에서 AWS에 로그인한 후 [**aws login** 명령을](https://docs.aws.amazon.com/signin/latest/userguide/command-line-sign-in.html#command-line-sign-in-local-development) 사용하여 AWS CLI를 통해 AWS 계정에 액세스할 수 있습니다.

**계정 액세스 API**  
계정 액세스 관리자에는 IAM API와 별도로 자체 API 네임스페이스 `account-access`가 있습니다. 이 네임스페이스는 AWS CLI 및 SDK에서 사용합니다.