View a markdown version of this page

자격 AWS 증명 서비스 선택 - AWS 결정 가이드

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

자격 AWS 증명 서비스 선택

첫 번째 단계 수행

읽기 시간

10분

용도

조직에 가장 적합한 AWS 자격 증명 서비스를 결정하는 데 도움이 됩니다.

최종 업데이트 날짜

2025년 8월 15일

소개

자격 증명 및 액세스 관리를 사용하면 인증된 사용자와 권한이 부여된 사용자만 작업을 수행하는 데 필요한 클라우드 리소스에만 액세스할 수 있으며 안전하고 규정을 준수하는 방식으로 액세스할 수 있습니다.

자격 증명, 인증 및 권한 부여를 보여주는 다이어그램입니다.

앞의 다이어그램에서 볼 수 있듯이 자격 증명은 엔터티의 고유한 식별이고, 인증은 자격 증명을 확인하는 프로세스이며, 권한 부여는 인증된 엔터티가 수행할 수 있는 작업을 결정하는 프로세스입니다.

AWS 는의 리소스에 대한 액세스를 관리하는 데 도움이 되는 여러 서비스를 제공합니다 AWS. 여기에는 다음이 포함됩니다.

일부 자격 증명 서비스 간에는 유사성이 있지만 이러한 서비스는 다양한 시나리오를 해결합니다. 이 결정 가이드는 사용 사례에 적합한 AWS 자격 증명 서비스를 시작하고 선택하는 데 도움이 됩니다.

AWS 자격 증명 및 액세스 관리 이해

IAM의 기초를 이해하면 요구 사항을 충족하는 데 도움이 될 수 있습니다.

인적 사용자, 워크로드, 페더레이션 사용자 및 수임된 역할을 포함한 보안 주체는 API를 사용하여 AWS 서비스에 액세스합니다. APIs 모든 AWS 컴퓨팅 환경은 애플리케이션이 API 호출에 서명하고 AWS 서비스에 대한 액세스를 요청하는 데 사용하는 자격 증명을 제공합니다. API 요청은 자격 증명(예: IAM 역할), 작업(IAM 정책) 및 IAM에 정의된 리소스의 시스템에 의해 인증되고 승인됩니다. 모든 AWS 고객은 AWS APIs를 사용하도록 이를 구성합니다. IAM 역할은 AWS 리소스에 대해 범위가 지정된 작업을 수행할 수 있는 임시 및 조건부 권한이 있는 자격 증명입니다. IAM 정책은 IAM 역할이 특정 AWS 리소스에서 수행할 수 있는 작업을 정의합니다.

IAM 정책을 신중하게 생성하면 IAM 역할에 사용 가능한 권한이 작업을 수행하는 데 필요한 리소스에만 액세스를 허용하도록 할 수 있습니다. 최소 권한이라고 하는 개념입니다.

앞의 동영상은 Lucas Wagner의 수석 응용 과학 관리자인 re:Inforce 2024 세션 AWS과의 수석 응용 과학자인 Sean McLaughlin의 세션입니다 AWS. 약 4분 분량의 발췌문(08:35~12:30)으로 AWS 권한 부여 및 AWS Identity and Access Management 작동 방식에 대한 간략한 개요를 제공합니다.

자격 AWS 증명 서비스 선택 기준 고려

올바른 AWS 서비스를 선택하는 것은 요구 사항과 다음 고려 사항에 따라 달라집니다.

  • 액세스가 필요한 사용자 - 사용자와 작업 인력, 시스템 및 워크로드 또는 사용자가 빌드하는 애플리케이션.

  • - AWS 계정, AWS 애플리케이션 및 서비스, 여기에 있는 데이터 또는 빌드하는 애플리케이션의 데이터에 액세스하려는 내용입니다.

  • 내부, 온프레미스 환경 AWS, 다른 클라우드 환경 또는 AWS IoT 디바이스에서 액세스하려는 위치입니다.

사용할 AWS 자격 증명 서비스 선택

다음 표는 사용 사례에 맞는 권장 AWS 서비스를 찾는 데 도움이 됩니다. 최상의 결과를 얻으려면 목표에 권장되는 추가 서비스 및 기능을 고려하세요.

저는... ...하고 싶습니다. AWS 자격 증명 서비스 고려해야 할 추가 서비스 및 기능

클라우드/자격 증명 관리자

팀이 Amazon Q 및 Amazon SageMaker AI와 같은 AWS 애플리케이션에 대한 액세스 권한을 더 쉽게 부여하고 감사할 수 있도록 합니다.

IAM Identity Center

IAM Identity Center에서 신뢰할 수 있는 자격 증명 전파

AWS Lake Formation

Amazon S3 Access Grants

클라우드/자격 증명 관리자

조직 데이터 소유자가 작업 인력 사용자 또는 그룹별로 데이터 액세스 권한을 더 쉽게 부여할 수 있습니다.

IAM Identity Center

IAM Identity Center의 신뢰할 수 있는 자격 증명 전파

AWS Lake Formation

Amazon S3 액세스 권한 부여

클라우드/자격 증명 관리자

또는

개발자

Amazon S3 버킷과 같은 AWS 계정 및 계정의 리소스에 대한 인력 액세스를 구성합니다.

IAM Identity Center

IAM과의 연동

AWS Control Tower

멤버 계정에 대한 루트 액세스 중앙 집중화

IAM의 임시 보안 자격 증명

클라우드/자격 증명 관리자

에서 Active Directory 종속 워크로드를 실행합니다 AWS.

AWS Directory Service for Microsoft Active Directory, 라고도 함 AWS Managed Microsoft AD

AWS 서비스 및 애플리케이션과의 통합

클라우드/자격 증명 관리자

AWS 워크로드를 온프레미스 Microsoft Active Directory 도메인 서비스에 조인합니다.

AWS Directory Service for Microsoft Active Directory, 라고도 함 AWS Managed Microsoft AD

AWS 서비스 및 애플리케이션과의 통합

클라우드/자격 증명 관리자

AWS 리소스에 대한 워크로드 액세스를 구성합니다.

IAM

AWS Resource Access Manager

클라우드/자격 증명 관리자

조직의 보안 요구 사항을 적용할 데이터 경계를 설정합니다.

데이터 경계를 사용하는 IAM 권한 가드레일

의 데이터 경계 AWS

클라우드/자격 증명 관리자

조직 내 어떤 IAM 역할 및 사용자가 중요한 AWS 리소스에 액세스할 수 있는지 확인합니다.

IAM Access Analyzer 내부 액세스 분석

클라우드/자격 증명 관리자

최소 권한으로 전환할 수 있는 권한을 분석하고 구체화합니다.

IAM Access Analyzer

클라우드/자격 증명 관리자

온프레미스 워크로드에 액세스 권한을 부여합니다 AWS.

IAM Roles Anywhere

(인증서 발급 및 관리 기능인 PKI 필요)

클라우드/자격 증명 관리자

IoT 디바이스에 액세스 권한을 부여합니다 AWS.

AWS IoT Device Management

개발자

외부-AWS 클라우드 환경에서에 대한 액세스 권한을 부여합니다 AWS.

AWS Security Token ServiceAssumeRoleWithWebIdentity

IAM의 임시 보안 자격 증명

AWS Security Token Service CLI V2 참조

개발자

에서만 실행되는 애플리케이션에서 service-to-service 인증 및 권한 부여를 수행합니다 AWS.

Amazon VPC Lattice

AWS 서명 버전 4 인증이 포함된 Amazon API Gateway

AWS PrivateLink

개발자

다양한 클라우드 환경의 구성 요소를 사용하여 애플리케이션에서 service-to-service 인증 및 권한 부여를 수행합니다.

Amazon Cognito

Amazon Verified Permissions

개발자

고객이 AI 애플리케이션에 액세스하고 AI 에이전트의 자격 증명을 관리할 수 있도록 합니다.

Amazon Bedrock AgentCore 자격 증명

Amazon Bedrock AgentCore

개발자

에서 IoT 디바이스 소프트웨어를 빌드하고 관리합니다 AWS.

AWS IoT Greengrass

개발자

자체 애플리케이션에 인증 메커니즘을 구축합니다.

Amazon Cognito

개발자

애플리케이션에 권한 부여 메커니즘을 빌드합니다.

Amazon Verified Permissions

AWS 자격 증명 서비스 사용

사용자와 사용자의 작업 인력을 위해

IAM Identity Center

IAM Identity Center를 사용하면 기존 ID 제공업체의 직원이 Amazon Q 및 Amazon SageMaker AI와 같은 사용자 대면 AWS 애플리케이션과 직원에게 할당된 AWS 계정을 AWS Management Console포함한에 Single Sign-On 환경을 구성할 수 있습니다. 자격 증명 공급자를 한 번만 연결하면 비즈니스에 필요한 만큼 애플리케이션 사용을 AWS 확장하고 애플리케이션 전반에서 지속적인 사용자 경험을 제공할 수 있습니다.

IAM Identity Center를 사용하면 Amazon Q와 같은 AWS 애플리케이션은 사용자가 마지막으로 로그인할 때 작업한 내용을 보여주는 대시보드와 같은 맞춤형 경험을 사용자에게 제공할 수 있습니다. Amazon Redshift 관리자와 같은 데이터 서비스 소유자는 디렉터리의 사용자가 AWS 의 데이터에 대한 권한 및 감사 액세스를 정의할 수 있습니다. AWS 데이터 및 분석 서비스는 디렉터리 ID로 직원을 인식할 수 있습니다. 자세한 내용은 AWS IAM Identity Center 사용 설명서의 애플리케이션 액세스를 참조하세요.

IAM Identity Center의 조직 인스턴스는 AWS 계정에 대한 인력 액세스도 관리하는 데 도움이 될 수 있습니다. 이를 통해 사용자에게 권한을 할당하고 중앙 위치에서 여러 계정에 권한을 프로비저닝할 수 있습니다. 자세한 내용은 AWS IAM Identity Center 사용 설명서의 AWS 계정 액세스를 참조하세요.

IAM과의 페더레이션

또한 IAM을 사용하여 자격 증명 공급자를 통해 인력 사용자를 특정 AWS 계정으로 페더레이션할 수 있습니다. 사용자는 IAM 역할을 수임하여 계정의 AWS 리소스에 대해 범위가 지정된 작업을 수행합니다. OpenID Connect(OIDC) 또는 SAML 2.0을 사용하여 자격 증명 정보를 제공하는 자격 증명 공급자와 연동할 수 있습니다. 자세한 내용은 Identity providers and federation(자격 증명 공급자 및 페더레이션)을 참조하세요.

워크로드의 경우

IAM

IAM을 사용하면 워크로드가 임시 보안 자격 증명이 있는 IAM 역할을 수임하여 AWS APIs 사용하고 AWS 리소스에 대해 범위가 지정된 작업을 수행할 수 있습니다. 예를 들어 워크로드가 Amazon EC2 또는 Lambda와 같은 컴퓨팅 서비스에서 코드를 실행하도록 허용합니다. 자세한 내용은 IAM 사용 설명서의 IAM 역할을 참조하세요.

IAM Access Analyzer

IAM Access Analyzer는 권한을 설정, 확인 및 구체화하는 기능을 제공하여 최소 권한을 안내합니다. 외부, 내부 및 미사용 액세스를 분석하고 IAM 정책이 지정된 보안 표준과 일치하는지 검증하여 액세스 관리 전략을 구현하는 데 도움이 됩니다. IAM Access Analyzer를 사용하여 다음을 수행합니다.

다음 이미지는 외부 및 내부 액세스 조사 결과가 포함된 IAM Access Analyzer 대시보드를 보여줍니다.

IAM Access Analyzer의 외부 및 내부 액세스 조사 결과를 보여주는 대시보드

다음 이미지는 IAM Access Analyzer 대시보드의 미사용 액세스 조사 결과를 보여줍니다.

미사용 역할 40개, 미사용 자격 증명 15개, 미사용 권한 45개를 포함하여 활성 조사 결과 100개가 포함된 미사용 액세스 조사 결과 분석을 보여주는 대시보드입니다.

IAM Roles Anywhere

IAM Roles Anywhere는 IAM의 기능을 온프레미스 및 하이브리드 클라우드 워크로드로 확장합니다. 임시 보안 자격 증명을 가져오고 AWS 워크로드에 사용하는 것과 동일한 IAM 정책 및 IAM 역할을 사용하는 데 사용합니다.

AWS Directory Service

AWS Directory Service for Microsoft Active Directory라고도 하는 AWS Managed Microsoft AD는 가용성이 높고 완전 관리형 Microsoft Active Directory(AD) 서비스입니다. Microsoft Windows 온프레미스 워크로드가 AWS 리소스와 통신할 수 AWS 있도록 온프레미스 Microsoft AD 구성을 로 확장합니다. 를 사용하면 Amazon EC2 인스턴스, Amazon WorkSpaces 관리형 데스크톱, Amazon RDS for Microsoft SQL Server와 같은 도메인 AWS 리소스에 조인 AWS Managed Microsoft AD할 수 있습니다.

빌드하는 애플리케이션의 경우

Amazon Cognito

Amazon Cognito는 개발자가 개발하는 웹 및 모바일 애플리케이션에서 고객 ID 및 액세스 관리(CIAM)를 구현하는 데 도움이 됩니다. 애플리케이션에서 사용자를 관리하고, 인증하고, 액세스를 승인하는 데 사용할 수 있는 확장 가능한 서비스입니다. Amazon Cognito는 CIAM 외에도 애플리케이션 내에서 service-to-service 인증 및 권한 부여를 지원합니다. 디바이스 전체에서 수백만 명의 사용자로 확장되며 매월 1,000억 개 이상의 인증을 처리합니다.

확인된 권한

Verified Permissions는 이해하기 easy-to-understand Cedar 정책 언어를 사용하여 세분화된 권한을 부여하는 완전 관리형 권한 부여 서비스입니다. 권한 부여 결정은 자동 추론을 사용하여 공식적으로 확인됩니다. Verified Permissions를 사용하면 개발자는 권한 부여를 외부화하고, 제로 트러스트 원칙에 맞게 조정하고, 정책 관리를 중앙 집중화할 수 있습니다. 보안 및 감사 팀은 애플리케이션 내에서 누가 무엇을 액세스할 수 있는지 더 잘 분석하고 감사할 수 있습니다.

다음 이미지는 Verified Permissions의 권한 정책 세부 정보와 정책이 액세스 권한을 부여하는 대상의 예를 보여줍니다.

SalesTeam 멤버가 고객 계정 데이터를 유지할 수 있는 권한을 보여주는 AWS 정책 구성입니다.

다른 AWS 서비스 살펴보기

이 섹션에서는 고려해야 할 추가 서비스를 제안합니다.

  • AWS Control Tower - 보안 및 규정 준수 모범 사례를 기반으로 잘 설계된 다중 계정 AWS 환경을 설정하고 대규모로 관리할 수 있습니다.

  • AWS Resource Access Manager - AWS 계정 간에 리소스를 공유하는 데 도움이 됩니다.

  • Amazon VPC Lattice - 애플리케이션의 서비스 및 리소스를 연결, 보호 및 모니터링할 수 있습니다.

  • Amazon API Gateway - REST, HTTP 및 WebSocket APIs.

  • AWS IoT Device Management - 사물 인터넷(IoT) 디바이스를 온보딩, 구성 및 관리할 수 있습니다.

  • AWS IoT Greengrass - IoT 디바이스 소프트웨어를 빌드, 배포 및 관리할 수 있습니다.

추가 리소스

자격 AWS 증명 서비스에 대한 특정 배포 지침이 포함된 사용 설명서:

AWS 사용 사례별 지침이 포함된 보안 블로그 게시물: