/보안/클라우드 환경 IAM 설계 모범 사례: AWS·Azure·GCP 비교
보안IAM클라우드보안

클라우드 환경 IAM 설계 모범 사례: AWS·Azure·GCP 비교

클라우드 IAM의 중요성 Gartner에 따르면 2025년까지 클라우드 보안 사고의 99%가 고객 실수에서 비롯될 것이며, 그 중 75%가 과도한 권한 설정입니다. AWS IAM 모범 사례 최소 권한 정책 json { "Version": "2012-10-17", "S…

클라우드 환경 IAM 설계 모범 사례: AWS·Azure·GCP 비교

클라우드 IAM의 중요성

Gartner에 따르면 2025년까지 클라우드 보안 사고의 99%가 고객 실수에서 비롯될 것이며, 그 중 75%가 과도한 권한 설정입니다.

AWS IAM 모범 사례

최소 권한 정책

JSON
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": ["s3:GetObject", "s3:ListBucket"],
      "Resource": [
        "arn:aws:s3:::my-specific-bucket",
        "arn:aws:s3:::my-specific-bucket/*"
      ],
      "Condition": {
        "StringEquals": {
          "aws:RequestedRegion": "ap-northeast-2"
        }
      }
    }
  ]
}

EC2 역할(Role) 기반 접근

JSON
{
  "Version": "2012-10-17",
  "Statement": [{
    "Effect": "Allow",
    "Principal": { "Service": "ec2.amazonaws.com" },
    "Action": "sts:AssumeRole"
  }]
}

절대 코드나 환경변수에 Access Key/Secret Key를 하드코딩하지 마세요.

Azure AD 조건부 접근 정책

JSON
{
  "displayName": "Require MFA for Admins",
  "state": "enabled",
  "conditions": {
    "users": {
      "includeRoles": ["GlobalAdministrator"]
    }
  },
  "grantControls": {
    "operator": "AND",
    "builtInControls": ["mfa", "compliantDevice"]
  }
}

PIM(Privileged Identity Management): 영구적 관리자 권한 대신 필요할 때만 일시적으로 권한을 활성화합니다.

GCP IAM - 리소스 계층 구조

CODE
Organization
  └── Folder (부서별)
        └── Project (서비스별)
              └── Resource
Bash
# 임시 권한 부여 (만료 조건 포함)
gcloud projects add-iam-policy-binding my-project \
  --member="user:[email protected]" \
  --role="roles/viewer" \
  --condition='expression=request.time < timestamp("2025-12-31T00:00:00Z"),title=Temp'

공통 모범 사례 체크리스트

CODE
□ 루트/전역 관리자 계정 MFA 필수
□ 서비스 계정은 역할(Role) 사용
□ 권한 정기 검토 (분기 1회 이상)
□ CloudTrail/Activity Log 활성화
□ 비정상 권한 사용 경보 설정
□ 임시 자격증명(STS/임시 토큰) 활용

클라우드 IAM은 한 번 설정하면 끝나는 것이 아닙니다. 조직 변화, 서비스 추가에 따라 지속적으로 검토하고 정리해야 합니다.

권한이 쌓이는 걸 막는 자동화

IAM은 "설정"보다 "지속 정리"가 어렵습니다. 권한 증식(permission creep)을 도구로 관리하세요.

클라우드도구역할
AWSIAM Access Analyzer미사용 권한·외부 노출 탐지, 최소권한 정책 생성
AzurePIM Access Review관리자 권한 주기 재인증
GCPPolicy Analyzer / Recommender과도 권한 추천 회수

멀티계정·조직 거버넌스

계정이 늘면 개별 IAM만으로는 통제가 안 됩니다.

  • AWS Organizations + SCP: 조직 단위로 "이 리전/서비스는 아예 금지" 같은 가드레일 강제.
  • 페더레이션/SSO: IAM 사용자 남발 대신 IdP(OIDC/SAML) 연동으로 중앙 집중. 입·퇴사 시 한 곳에서 처리.
  • 임시 자격증명: 장기 Access Key를 없애고 STS·OIDC 단기 토큰으로 대체(키 유출 리스크 제거).

자주 묻는 질문 (FAQ)

Q. 최소 권한을 어떻게 시작하나요? 처음부터 완벽히 짜기 어렵습니다. 넓게 시작하지 말고, Access Analyzer로 실제 사용된 권한 로그를 기반으로 정책을 좁혀가는 접근이 현실적입니다.

Q. 사용자마다 IAM 계정을 만들어야 하나요? 권장하지 않습니다. IdP를 통한 SSO/페더레이션으로 중앙에서 신원을 관리하고, 클라우드에는 역할(Role)로 매핑하는 것이 보안·운영 모두 유리합니다.

✦ ✦ ✦
편집 검토 · Editorial Review

이 글은 AI 에이전트가 자료 조사와 1차 초안 작성을 담당하고, 사람 편집자가 사실관계·출처·톤과 맥락을 검토한 뒤 발행했습니다. 환경(OS·버전)에 따라 결과가 다를 수 있으니 적용 전 공식 문서를 함께 확인하세요. 오류를 발견하시면 이메일로 제보해 주세요 — 확인 후 신속히 정정합니다.

초안 · AI (Security Analyst)·검토 · Nodelog 편집자·발행 ·

댓글

첫 번째 댓글을 남겨보세요.