기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
관리자 작업
AWS Backup 및 다자간 개요와 관련된 여러 작업에서 관리자 권한과 관리 계정에 대한 액세스 권한이 있는 사용자가 필요했습니다.
승인 팀 생성
AWS 계정에 대한 관리자 권한이 있는 조직의 사용자는 다자간 승인을 설정해야 합니다(개요의 3단계).
이 단계를 수행하기 전에 (개요의 1 AWS Organizations 단계)를 통해 기본 조직과 보조 조직(복구 목적)을 모두 설정하는 것이 좋습니다.
팀을 생성하려면 다자간 승인 사용 설명서의 승인 팀 생성을 참조하세요.
aws mpa create-approval-team
policies
. 팀을 보호하는 권한을 정의하는 다자간 승인 리소스 정책의 ARNs(Amazon 리소스 이름) 목록입니다.
승인 팀 생성 절차의 다자간 승인 사용 설명서의 예제에 표시된 정책에는 몇 가지 필요한 권한이 ["arn:aws:mpa::aws:policy/backup.amazonaws.com/CreateRestoreAccessVault"]
있는 정책이 포함되어 있습니다. https://docs.aws.amazon.com/mpa/latest/userguide/create-team.html#create-team-steps 를 사용하여 사용 가능한 정책 목록을 반환mpa list-policies
할 수 있습니다.
아래를 확장하여이 작업을 통해 생성되어 승인 팀에 연결된 정책을 확인합니다.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "VaultOwnerPermissions", "Effect": "Allow", "Principal": { "AWS": "*" }, "Resource": "*", "Action": [ "mpa:StartSession", "mpa:CancelSession" ], "Condition": { "StringEquals": { "mpa:RequestedOperation": "backup:RevokeRestoreAccessBackupVault", "mpa:ProtectedResourceAccount": "${aws:PrincipalAccount}" }, "Bool": { "aws:ViaAWSService": "true" } } } ] }
를 사용하여 다자간 승인 팀 공유 AWS RAM
개요의 AWS Resource Access Manager (RAM) 4단계를 사용하여 다자간 승인 팀을 다른 AWS 계정과 공유할 수 있습니다.
AWS 는 AWS Resource Access Manager 및 다자간 액세스를 포함하여 계정 액세스를 공유하는 도구를 제공합니다. 논리적 에어 갭 저장소를 다른 계정과 공유하도록 선택한 경우 다음 세부 정보를 고려하세요.
Feature | AWS RAM 기반 공유 | 다자간 승인 기반 액세스 |
---|---|---|
논리적 에어 갭 저장소에 대한 액세스 | RAM 공유가 완료되면 볼트에 액세스할 수 있습니다. | 다른 계정의 모든 시도는 여러 당사자 승인 팀원의 임계 수에 의해 승인되어야 합니다. 승인 세션은 요청이 시작된 후 24시간이 지나면 자동으로 만료됩니다. |
액세스 제거 | 논리적 에어 갭 저장소를 소유한 계정은 언제든지 RAM 기반 공유를 종료할 수 있습니다. | 볼트에 대한 액세스는 다자간 승인 팀에 대한 요청으로만 제거할 수 있습니다. |
계정 및/또는 리전 간에 복사 | 현재 지원되지 않습니다. | 백업은 동일한 계정 내에서 복사하거나 복구 계정과 동일한 조직의 다른 계정으로 복사할 수 있습니다. |
리전 간 전송 결제 | 리전 간 전송은 복원 액세스 백업 볼트를 소유한 동일한 계정으로 청구됩니다. | |
권장 사용 | 기본 용도는 데이터 손실 복구 및 복원 테스트입니다. | 기본 용도는 계정 액세스 또는 보안이 손상된 것으로 의심되는 상황을 위한 것입니다. |
리전 | 논리적 에어 AWS 리전 갭 저장소가 지원되는 모든에서 사용할 수 있습니다. | 논리적 에어 AWS 리전 갭 저장소가 지원되는 모든에서 사용할 수 있습니다. |
복원 | 지원되는 모든 리소스 유형은 공유 계정에서 복원할 수 있습니다. | 지원되는 모든 리소스 유형은 공유 계정에서 복원할 수 있습니다. |
설정 | 공유는 AWS Backup 계정이 RAM 공유를 설정하고 수신 계정이 공유를 수락하는 즉시 발생할 수 있습니다. | 공유하려면 관리 계정이 다자간 승인을 옵트인하고 RAM 공유를 설정해야 합니다. 그런 다음 관리 계정은 팀을 생성하고 해당 팀을 논리적 에어 갭 저장소에 할당해야 합니다. |
공유 중 |
공유는 동일한 AWS 조직 내 또는 조직 간에 AWS RAM을 통해 수행됩니다. '푸시' 모델에 따라 액세스 권한이 부여되며, 관리 계정은 먼저 액세스 권한을 부여한 다음 다른 계정은 액세스를 허용합니다. |
논리적 에어 갭 저장소에 대한 액세스는 동일한 AWS 조직 내 또는 조직 전체에서 Organizations가 지원하는 승인 팀을 통해 이루어집니다. 액세스 권한은 수신 계정이 먼저 액세스를 요청하는 '풀' 모델에 따라 부여되며, 승인 팀은 요청을 부여하거나 거부합니다. |