AWS IAM Identity Center
더 많은 작업
- AWS IAM Identity Center; IAM Identity Center; AWS SSO
- 회사 직원(작업 인력)이 한 번 로그인으로 여러 AWS 계정과 애플리케이션에 접근하도록 하는 AWS의 중앙 집중식 접근 관리 서비스
AWS 계정이 여러 개로 늘어나면 계정마다 AWS IAM 사용자를 만들고 암호와 액세스 키를 관리하는 일이 감당하기 어려워진다. IAM Identity Center는 사용자와 그룹을 한곳(자체 디렉터리, Active Directory, 외부 ID 공급자)에 두고, "누가 어느 계정에 어떤 권한으로 들어갈 수 있는가"를 중앙에서 할당한다. 사용자는 AWS 액세스 포털에 한 번 로그인해서 할당받은 계정과 역할을 고르고, 콘솔이나 CLI에는 임시 자격 증명으로 접근한다. 장기 액세스 키가 사라지는 것이 가장 큰 보안 이점이다.
2022년 7월 26일에 AWS Single Sign-On에서 지금 이름으로 바뀌었다. 하위 호환을 위해 CLI 명령(aws configure sso), API 네임스페이스(sso, identitystore)는 예전 이름을 그대로 쓴다. 일반 개념은 SSO 문서를 참조한다.
| 항목 | 설명 |
|---|---|
| 조직 인스턴스 | AWS Organizations 관리 계정에 배포하는 인스턴스. 여러 AWS 계정 접근을 관리할 수 있는 유일한 형태이며 권장 방식이다. |
| 계정 인스턴스 | 단일 계정에 묶인 인스턴스. 일부 AWS 관리형 애플리케이션을 격리 배포할 때만 쓴다. |
| ID 소스 | 사용자·그룹이 저장되는 곳. Identity Center 디렉터리, Active Directory, 외부 ID 공급자 중 하나를 고른다. |
| 권한 세트 | 하나 이상의 IAM 정책을 묶은 템플릿. 계정에 할당하면 그 계정에 해당 IAM 역할이 자동으로 만들어진다. |
| 할당 | "사용자 또는 그룹 + AWS 계정 + 권한 세트"의 조합 |
| AWS 액세스 포털 | 사용자가 로그인해 할당받은 계정·애플리케이션을 고르는 웹 포털 |
권한 세트에는 AWS 관리형 정책, 고객 관리형 정책, 인라인 정책, 직무용 AWS 관리형 정책을 넣을 수 있고, 권한 경계도 지정할 수 있다. 예를 들어 "DatabaseAdmin" 권한 세트를 만들어 개발 계정 10개에 데이터베이스 관리자 그룹을 할당하면, Identity Center가 각 계정에 같은 역할을 만들고 정책을 붙인다. 권한 세트를 고치면 모든 계정의 역할이 함께 갱신된다.
- 한 사용자에게 여러 권한 세트를 줄 수 있다. 평소에는 제한된 권한 세트로, 관리 작업 때만 관리자 권한 세트로 들어가게 하면 최소 권한을 지키기 쉽다.
- 권한 세트의 세션 기간은 기본 1시간이고 최대 12시간까지 늘릴 수 있다. 액세스 포털 자체의 로그인 세션은 기본 8시간이며 최대 90일까지 설정할 수 있다.
- 사용자 지정 신뢰 정책 등 권한 세트로 표현하기 어려운 경우에는 기존 IAM 역할을 Identity Center 사용자·그룹에 할당하는 방법도 있다.
| ID 소스 | 사용자 관리 위치 | 특징 |
|---|---|---|
| Identity Center 디렉터리 | IAM Identity Center 자체 | 기본값. 외부 디렉터리가 없을 때 사용자·그룹을 직접 만든다. |
| Active Directory | AWS Managed Microsoft AD 또는 AD Connector로 연결한 자체 관리 AD | 기존 사내 AD 계정으로 로그인 |
| 외부 ID 공급자 | Okta, Microsoft Entra ID 등 | SAML 2.0으로 인증하고, SCIM v2.0으로 사용자·그룹 정보를 자동 프로비저닝(동기화) |
SAML 2.0은 로그인(인증)을, SCIM은 사용자·그룹 목록의 동기화를 맡는다. SCIM을 쓰면 IdP에서 퇴사자를 비활성화할 때 Identity Center 쪽도 자동으로 반영된다.
| 항목 | 계정별 IAM 사용자 | IAM Identity Center |
|---|---|---|
| 자격 증명 | 계정마다 별도 암호·장기 액세스 키 | 한 번 로그인, 임시 자격 증명 |
| 다중 계정 관리 | 계정마다 사용자 생성·삭제 반복 | 중앙에서 할당, 권한 세트로 일괄 반영 |
| 기존 사내 계정 연동 | 직접 지원하지 않음(별도 IAM 페더레이션 구성) | AD·외부 IdP를 ID 소스로 바로 연결 |
| 퇴사·이동 처리 | 모든 계정에서 일일이 제거 | IdP나 디렉터리에서 비활성화하면 끝 |
| 감사 | 계정별 CloudTrail 확인 | 사용자 단위로 접근 이력 추적 |
AWS Directory Service는 Microsoft Active Directory를 AWS에서 쓰는 여러 방법을 제공한다. Identity Center의 ID 소스로 쓰거나, EC2 Windows 인스턴스 도메인 가입, 아마존 WorkSpaces, RDS for SQL Server 인증 등에 쓴다.
| 구분 | AWS Managed Microsoft AD | AD Connector | Simple AD |
|---|---|---|---|
| 정체 | AWS가 관리하는 실제 Microsoft AD | 사내 AD로 요청을 넘기는 프록시 | Samba 4 기반 AD 호환 디렉터리 |
| 사용자 저장 위치 | AWS 안의 관리형 AD | 사내 AD(동기화나 복제 없음) | AWS 안의 Simple AD |
| 사내 AD와 관계 | 신뢰 관계(trust)로 연결 가능 | 기존 AD를 그대로 사용 | 신뢰 관계 미지원 |
| MFA | 지원(RADIUS) | 지원(기존 RADIUS MFA 연동) | 미지원 |
| RDS for SQL Server | 지원 | 미지원 | 미지원 |
| 규모 | Standard(소규모), Enterprise(대규모) | 사내 AD 규모 그대로 | 소규모·저비용 |
| 고르는 상황 | 클라우드에 진짜 AD가 필요, AD 인식 앱·SharePoint·SQL Server 이전 | 사내 AD 계정으로 AWS 콘솔·서비스에 로그인만 하면 됨 | 기본 AD 기능만 필요한 작은 독립 디렉터리 |
웹·모바일 앱의 고객(소비자) 인증에는 Directory Service가 아니라 아마존 Cognito를 쓴다.
- "여러 AWS 계정에 대한 직원 접근을 중앙에서 관리", "기존 사내 ID로 로그인"이 나오면 IAM Identity Center(조직 인스턴스)를 고른다.
- 외부 IdP(Okta, Entra ID) 연동은 SAML 2.0 + SCIM 자동 프로비저닝이 정답 조합이다.
- 온프레미스 AD 사용자로 AWS에 로그인만 하면 되고 디렉터리를 복제하고 싶지 않다 → AD Connector. 클라우드에 AD 자체가 필요하거나 사내 AD와 신뢰 관계를 맺어야 한다 → AWS Managed Microsoft AD.
- 권한 세트는 각 계정에 IAM 역할로 구현된다. 계정별 IAM 사용자를 만드는 선택지는 운영 부담이 큰 오답이다.
- 직원 접근은 Identity Center, 앱 최종 사용자 인증은 Cognito로 구분한다.
- IAM Identity Center란 무엇인가요? – AWS
- 권한 세트 – AWS
- SCIM을 사용한 자동 프로비저닝 – AWS
- AWS Directory Service란 무엇인가요? – AWS