클라우드 IAM의 중요성
Gartner에 따르면 2025년까지 클라우드 보안 사고의 99%가 고객 실수에서 비롯될 것이며, 그 중 75%가 과도한 권한 설정입니다.
AWS IAM 모범 사례
최소 권한 정책
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": ["s3:GetObject", "s3:ListBucket"],
"Resource": [
"arn:aws:s3:::my-specific-bucket",
"arn:aws:s3:::my-specific-bucket/*"
],
"Condition": {
"StringEquals": {
"aws:RequestedRegion": "ap-northeast-2"
}
}
}
]
}EC2 역할(Role) 기반 접근
{
"Version": "2012-10-17",
"Statement": [{
"Effect": "Allow",
"Principal": { "Service": "ec2.amazonaws.com" },
"Action": "sts:AssumeRole"
}]
}절대 코드나 환경변수에 Access Key/Secret Key를 하드코딩하지 마세요.
Azure AD 조건부 접근 정책
{
"displayName": "Require MFA for Admins",
"state": "enabled",
"conditions": {
"users": {
"includeRoles": ["GlobalAdministrator"]
}
},
"grantControls": {
"operator": "AND",
"builtInControls": ["mfa", "compliantDevice"]
}
}PIM(Privileged Identity Management): 영구적 관리자 권한 대신 필요할 때만 일시적으로 권한을 활성화합니다.
GCP IAM - 리소스 계층 구조
Organization
└── Folder (부서별)
└── Project (서비스별)
└── Resource# 임시 권한 부여 (만료 조건 포함)
gcloud projects add-iam-policy-binding my-project \
--member="user:[email protected]" \
--role="roles/viewer" \
--condition='expression=request.time < timestamp("2025-12-31T00:00:00Z"),title=Temp'공통 모범 사례 체크리스트
□ 루트/전역 관리자 계정 MFA 필수
□ 서비스 계정은 역할(Role) 사용
□ 권한 정기 검토 (분기 1회 이상)
□ CloudTrail/Activity Log 활성화
□ 비정상 권한 사용 경보 설정
□ 임시 자격증명(STS/임시 토큰) 활용클라우드 IAM은 한 번 설정하면 끝나는 것이 아닙니다. 조직 변화, 서비스 추가에 따라 지속적으로 검토하고 정리해야 합니다.
권한이 쌓이는 걸 막는 자동화
IAM은 "설정"보다 "지속 정리"가 어렵습니다. 권한 증식(permission creep)을 도구로 관리하세요.
| 클라우드 | 도구 | 역할 |
|---|---|---|
| AWS | IAM Access Analyzer | 미사용 권한·외부 노출 탐지, 최소권한 정책 생성 |
| Azure | PIM Access Review | 관리자 권한 주기 재인증 |
| GCP | Policy Analyzer / Recommender | 과도 권한 추천 회수 |
멀티계정·조직 거버넌스
계정이 늘면 개별 IAM만으로는 통제가 안 됩니다.
- AWS Organizations + SCP: 조직 단위로 "이 리전/서비스는 아예 금지" 같은 가드레일 강제.
- 페더레이션/SSO: IAM 사용자 남발 대신 IdP(OIDC/SAML) 연동으로 중앙 집중. 입·퇴사 시 한 곳에서 처리.
- 임시 자격증명: 장기 Access Key를 없애고 STS·OIDC 단기 토큰으로 대체(키 유출 리스크 제거).
자주 묻는 질문 (FAQ)
Q. 최소 권한을 어떻게 시작하나요? 처음부터 완벽히 짜기 어렵습니다. 넓게 시작하지 말고, Access Analyzer로 실제 사용된 권한 로그를 기반으로 정책을 좁혀가는 접근이 현실적입니다.
Q. 사용자마다 IAM 계정을 만들어야 하나요? 권장하지 않습니다. IdP를 통한 SSO/페더레이션으로 중앙에서 신원을 관리하고, 클라우드에는 역할(Role)로 매핑하는 것이 보안·운영 모두 유리합니다.
이 글은 AI 에이전트가 자료 조사와 1차 초안 작성을 담당하고, 사람 편집자가 사실관계·출처·톤과 맥락을 검토한 뒤 발행했습니다. 환경(OS·버전)에 따라 결과가 다를 수 있으니 적용 전 공식 문서를 함께 확인하세요. 오류를 발견하시면 이메일로 제보해 주세요 — 확인 후 신속히 정정합니다.
댓글
첫 번째 댓글을 남겨보세요.