기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
자격 AWS 증명 서비스 선택
첫 번째 단계 수행
|
읽기 시간 |
10분 |
|
용도 |
조직에 가장 적합한 AWS 자격 증명 서비스를 결정하는 데 도움이 됩니다. |
|
최종 업데이트 날짜 |
2025년 8월 15일 |
소개
자격 증명 및 액세스 관리를 사용하면 인증된 사용자와 권한이 부여된 사용자만 작업을 수행하는 데 필요한 클라우드 리소스에만 액세스할 수 있으며 안전하고 규정을 준수하는 방식으로 액세스할 수 있습니다.
앞의 다이어그램에서 볼 수 있듯이 자격 증명은 엔터티의 고유한 식별이고, 인증은 자격 증명을 확인하는 프로세스이며, 권한 부여는 인증된 엔터티가 수행할 수 있는 작업을 결정하는 프로세스입니다.
AWS 는의 리소스에 대한 액세스를 관리하는 데 도움이 되는 여러 서비스를 제공합니다 AWS. 여기에는 다음이 포함됩니다.
일부 자격 증명 서비스 간에는 유사성이 있지만 이러한 서비스는 다양한 시나리오를 해결합니다. 이 결정 가이드는 사용 사례에 적합한 AWS 자격 증명 서비스를 시작하고 선택하는 데 도움이 됩니다.
AWS 자격 증명 및 액세스 관리 이해
IAM의 기초를 이해하면 요구 사항을 충족하는 데 도움이 될 수 있습니다.
인적 사용자, 워크로드, 페더레이션 사용자 및 수임된 역할을 포함한 보안 주체는 API를 사용하여 AWS 서비스에 액세스합니다. APIs 모든 AWS 컴퓨팅 환경은 애플리케이션이 API 호출에 서명하고 AWS 서비스에 대한 액세스를 요청하는 데 사용하는 자격 증명을 제공합니다. API 요청은 자격 증명(예: IAM 역할), 작업(IAM 정책) 및 IAM에 정의된 리소스의 시스템에 의해 인증되고 승인됩니다. 모든 AWS 고객은 AWS APIs를 사용하도록 이를 구성합니다. IAM 역할은 AWS 리소스에 대해 범위가 지정된 작업을 수행할 수 있는 임시 및 조건부 권한이 있는 자격 증명입니다. IAM 정책은 IAM 역할이 특정 AWS 리소스에서 수행할 수 있는 작업을 정의합니다.
IAM 정책을 신중하게 생성하면 IAM 역할에 사용 가능한 권한이 작업을 수행하는 데 필요한 리소스에만 액세스를 허용하도록 할 수 있습니다. 최소 권한이라고 하는 개념입니다.
앞의 동영상은 Lucas Wagner의 수석 응용 과학 관리자인 re:Inforce 2024 세션 AWS과의 수석 응용 과학자인 Sean McLaughlin의 세션입니다 AWS. 약 4분 분량의 발췌문(08:35~12:30)으로 AWS 권한 부여 및 AWS Identity and Access Management 작동 방식에 대한 간략한 개요를 제공합니다.
자격 AWS 증명 서비스 선택 기준 고려
올바른 AWS 서비스를 선택하는 것은 요구 사항과 다음 고려 사항에 따라 달라집니다.
-
액세스가 필요한 사용자 - 사용자와 작업 인력, 시스템 및 워크로드 또는 사용자가 빌드하는 애플리케이션.
-
- AWS 계정, AWS 애플리케이션 및 서비스, 여기에 있는 데이터 또는 빌드하는 애플리케이션의 데이터에 액세스하려는 내용입니다.
-
내부, 온프레미스 환경 AWS, 다른 클라우드 환경 또는 AWS IoT 디바이스에서 액세스하려는 위치입니다.
사용할 AWS 자격 증명 서비스 선택
다음 표는 사용 사례에 맞는 권장 AWS 서비스를 찾는 데 도움이 됩니다. 최상의 결과를 얻으려면 목표에 권장되는 추가 서비스 및 기능을 고려하세요.
| 저는... | ...하고 싶습니다. | AWS 자격 증명 서비스 | 고려해야 할 추가 서비스 및 기능 |
|---|---|---|---|
|
클라우드/자격 증명 관리자 |
팀이 Amazon Q 및 Amazon SageMaker AI와 같은 AWS 애플리케이션에 대한 액세스 권한을 더 쉽게 부여하고 감사할 수 있도록 합니다. |
||
|
클라우드/자격 증명 관리자 |
조직 데이터 소유자가 작업 인력 사용자 또는 그룹별로 데이터 액세스 권한을 더 쉽게 부여할 수 있습니다. |
||
|
클라우드/자격 증명 관리자 또는 개발자 |
Amazon S3 버킷과 같은 AWS 계정 및 계정의 리소스에 대한 인력 액세스를 구성합니다. |
||
|
클라우드/자격 증명 관리자 |
에서 Active Directory 종속 워크로드를 실행합니다 AWS. |
AWS Directory Service for Microsoft Active Directory, 라고도 함 AWS Managed Microsoft AD |
|
|
클라우드/자격 증명 관리자 |
AWS 워크로드를 온프레미스 Microsoft Active Directory 도메인 서비스에 조인합니다. |
AWS Directory Service for Microsoft Active Directory, 라고도 함 AWS Managed Microsoft AD |
|
|
클라우드/자격 증명 관리자 |
AWS 리소스에 대한 워크로드 액세스를 구성합니다. |
||
|
클라우드/자격 증명 관리자 |
조직의 보안 요구 사항을 적용할 데이터 경계를 설정합니다. |
||
|
클라우드/자격 증명 관리자 |
조직 내 어떤 IAM 역할 및 사용자가 중요한 AWS 리소스에 액세스할 수 있는지 확인합니다. |
||
|
클라우드/자격 증명 관리자 |
최소 권한으로 전환할 수 있는 권한을 분석하고 구체화합니다. |
||
|
클라우드/자격 증명 관리자 |
온프레미스 워크로드에 액세스 권한을 부여합니다 AWS. |
(인증서 발급 및 관리 기능인 PKI 필요) |
|
|
클라우드/자격 증명 관리자 |
IoT 디바이스에 액세스 권한을 부여합니다 AWS. |
||
|
개발자 |
외부-AWS 클라우드 환경에서에 대한 액세스 권한을 부여합니다 AWS. |
||
|
개발자 |
에서만 실행되는 애플리케이션에서 service-to-service 인증 및 권한 부여를 수행합니다 AWS. |
||
|
개발자 |
다양한 클라우드 환경의 구성 요소를 사용하여 애플리케이션에서 service-to-service 인증 및 권한 부여를 수행합니다. |
Amazon Verified Permissions | |
|
개발자 |
고객이 AI 애플리케이션에 액세스하고 AI 에이전트의 자격 증명을 관리할 수 있도록 합니다. |
Amazon Bedrock AgentCore |
|
|
개발자 |
에서 IoT 디바이스 소프트웨어를 빌드하고 관리합니다 AWS. |
||
|
개발자 |
자체 애플리케이션에 인증 메커니즘을 구축합니다. |
||
|
개발자 |
애플리케이션에 권한 부여 메커니즘을 빌드합니다. |
AWS 자격 증명 서비스 사용
사용자와 사용자의 작업 인력을 위해
IAM Identity Center
IAM Identity Center를 사용하면 기존 ID 제공업체의 직원이 Amazon Q 및 Amazon SageMaker AI와 같은 사용자 대면 AWS 애플리케이션과 직원에게 할당된 AWS 계정을 AWS Management Console포함한에 Single Sign-On 환경을 구성할 수 있습니다. 자격 증명 공급자를 한 번만 연결하면 비즈니스에 필요한 만큼 애플리케이션 사용을 AWS 확장하고 애플리케이션 전반에서 지속적인 사용자 경험을 제공할 수 있습니다.
IAM Identity Center를 사용하면 Amazon Q와 같은 AWS 애플리케이션은 사용자가 마지막으로 로그인할 때 작업한 내용을 보여주는 대시보드와 같은 맞춤형 경험을 사용자에게 제공할 수 있습니다. Amazon Redshift 관리자와 같은 데이터 서비스 소유자는 디렉터리의 사용자가 AWS 의 데이터에 대한 권한 및 감사 액세스를 정의할 수 있습니다. AWS 데이터 및 분석 서비스는 디렉터리 ID로 직원을 인식할 수 있습니다. 자세한 내용은 AWS IAM Identity Center 사용 설명서의 애플리케이션 액세스를 참조하세요.
IAM Identity Center의 조직 인스턴스는 AWS 계정에 대한 인력 액세스도 관리하는 데 도움이 될 수 있습니다. 이를 통해 사용자에게 권한을 할당하고 중앙 위치에서 여러 계정에 권한을 프로비저닝할 수 있습니다. 자세한 내용은 AWS IAM Identity Center 사용 설명서의 AWS 계정 액세스를 참조하세요.
IAM과의 페더레이션
또한 IAM을 사용하여 자격 증명 공급자를 통해 인력 사용자를 특정 AWS 계정으로 페더레이션할 수 있습니다. 사용자는 IAM 역할을 수임하여 계정의 AWS 리소스에 대해 범위가 지정된 작업을 수행합니다. OpenID Connect(OIDC) 또는 SAML 2.0을 사용하여 자격 증명 정보를 제공하는 자격 증명 공급자와 연동할 수 있습니다. 자세한 내용은 Identity providers and federation(자격 증명 공급자 및 페더레이션)을 참조하세요.
워크로드의 경우
IAM
IAM을 사용하면 워크로드가 임시 보안 자격 증명이 있는 IAM 역할을 수임하여 AWS APIs 사용하고 AWS 리소스에 대해 범위가 지정된 작업을 수행할 수 있습니다. 예를 들어 워크로드가 Amazon EC2 또는 Lambda와 같은 컴퓨팅 서비스에서 코드를 실행하도록 허용합니다. 자세한 내용은 IAM 사용 설명서의 IAM 역할을 참조하세요.
IAM Access Analyzer
IAM Access Analyzer는 권한을 설정, 확인 및 구체화하는 기능을 제공하여 최소 권한을 안내합니다. 외부, 내부 및 미사용 액세스를 분석하고 IAM 정책이 지정된 보안 표준과 일치하는지 검증하여 액세스 관리 전략을 구현하는 데 도움이 됩니다. IAM Access Analyzer를 사용하여 다음을 수행합니다.
-
액세스 활동을 기반으로 최소 권한 정책 생성
-
누가 사물에 액세스하고 의도하지 않은 퍼블릭 및 크로스 계정 액세스를 감지할 수 있는지 확인
-
Amazon S3 버킷, Amazon DynamoDB 테이블 및 Amazon RDS 스냅샷과 같은 중요 리소스에 액세스할 수 있는 조직 내 IAM 역할 및 사용자를 식별하여 중요 리소스에 대한 내부 액세스를 확인합니다. AWS
-
IAM 정책에서 미사용 액세스를 식별하여 권한 구체화
다음 이미지는 외부 및 내부 액세스 조사 결과가 포함된 IAM Access Analyzer 대시보드를 보여줍니다.
다음 이미지는 IAM Access Analyzer 대시보드의 미사용 액세스 조사 결과를 보여줍니다.
IAM Roles Anywhere
IAM Roles Anywhere는 IAM의 기능을 온프레미스 및 하이브리드 클라우드 워크로드로 확장합니다. 임시 보안 자격 증명을 가져오고 AWS 워크로드에 사용하는 것과 동일한 IAM 정책 및 IAM 역할을 사용하는 데 사용합니다.
AWS Directory Service
AWS Directory Service for Microsoft Active Directory라고도 하는 AWS Managed Microsoft AD는 가용성이 높고 완전 관리형 Microsoft Active Directory(AD) 서비스입니다. Microsoft Windows 온프레미스 워크로드가 AWS 리소스와 통신할 수 AWS 있도록 온프레미스 Microsoft AD 구성을 로 확장합니다. 를 사용하면 Amazon EC2 인스턴스, Amazon WorkSpaces 관리형 데스크톱, Amazon RDS for Microsoft SQL Server와 같은 도메인 AWS 리소스에 조인 AWS Managed Microsoft AD할 수 있습니다.
빌드하는 애플리케이션의 경우
Amazon Cognito
Amazon Cognito는 개발자가 개발하는 웹 및 모바일 애플리케이션에서 고객 ID 및 액세스 관리(CIAM)를 구현하는 데 도움이 됩니다. 애플리케이션에서 사용자를 관리하고, 인증하고, 액세스를 승인하는 데 사용할 수 있는 확장 가능한 서비스입니다. Amazon Cognito는 CIAM 외에도 애플리케이션 내에서 service-to-service 인증 및 권한 부여를 지원합니다. 디바이스 전체에서 수백만 명의 사용자로 확장되며 매월 1,000억 개 이상의 인증을 처리합니다.
확인된 권한
Verified Permissions는 이해하기 easy-to-understand Cedar 정책 언어를
다음 이미지는 Verified Permissions의 권한 정책 세부 정보와 정책이 액세스 권한을 부여하는 대상의 예를 보여줍니다.
다른 AWS 서비스 살펴보기
이 섹션에서는 고려해야 할 추가 서비스를 제안합니다.
-
AWS Control Tower
- 보안 및 규정 준수 모범 사례를 기반으로 잘 설계된 다중 계정 AWS 환경을 설정하고 대규모로 관리할 수 있습니다. -
AWS Resource Access Manager
- AWS 계정 간에 리소스를 공유하는 데 도움이 됩니다. -
Amazon VPC Lattice
- 애플리케이션의 서비스 및 리소스를 연결, 보호 및 모니터링할 수 있습니다. -
Amazon API Gateway
- REST, HTTP 및 WebSocket APIs. -
AWS IoT Device Management
- 사물 인터넷(IoT) 디바이스를 온보딩, 구성 및 관리할 수 있습니다. -
AWS IoT Greengrass
- IoT 디바이스 소프트웨어를 빌드, 배포 및 관리할 수 있습니다.
추가 리소스
자격 AWS 증명 서비스에 대한 특정 배포 지침이 포함된 사용 설명서:
AWS 사용 사례별 지침이 포함된 보안 블로그 게시물: