

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

# EC2 IAM 인스턴스 프로파일
<a name="defaults-instance-profile"></a>

인스턴스 프로파일은 IAM 역할을 위한 컨테이너로서 인스턴스 시작 시 EC2 인스턴스에 역할 정보를 전달하는 데 사용할 수 있습니다.

------
#### [ MALZ ]

AMS 기본 인스턴스 프로파일은 `customer-mc-ec2-instance-profile` 및 입니다`customer-mc-ec2-instance-profile-s3`. 이러한 인스턴스 프로파일은 다음 표에 설명된 권한을 제공합니다.


**정책 설명**  
<a name="default-iam-profile-malz-table"></a>

- **`customer-mc-ec2-instance-profile`**
  - `AmazonSSMManagedInstanceCore`: Ec2 인스턴스가 SSM 에이전트를 사용하도록 허용합니다.
  - `AMSInstanceProfileLoggingPolicy`: Ec2 인스턴스가 로그를 S3 및 CloudWatch로 푸시하도록 허용합니다.
  - `AMSInstanceProfileManagementPolicy`: Ec2 인스턴스가 Active Directory 조인과 같은 부팅 작업을 수행하도록 허용합니다.
  - `AMSInstanceProfileMonitoringPolicy`: Ec2 인스턴스가 결과를 AMS 모니터링 서비스에 보고할 수 있도록 허용합니다.
  - `AMSInstanceProfilePatchPolicy`: Ec2 인스턴스가 패치를 수신하도록 허용합니다.

- **`customer-mc-ec2-instance-profile-s3`**
  - `AMSInstanceProfileBYOEPSPolicy`: Ec2 인스턴스가 [AMS Bring Your Own EPS](https://docs.aws.amazon.com/managedservices/latest/userguide/ams-byoeps.html)를 사용하도록 허용합니다.
  - `AMSInstanceProfileLoggingPolicy`: Ec2 인스턴스가 로그를 S3 및 CloudWatch로 푸시하도록 허용합니다.
  - `AMSInstanceProfileManagementPolicy`: Ec2 인스턴스가 Active Directory 조인과 같은 부팅 작업을 수행하도록 허용합니다.
  - `AMSInstanceProfileMonitoringPolicy`: Ec2 인스턴스가 결과를 AMS 모니터링 서비스에 보고할 수 있도록 허용합니다.
  - `AMSInstanceProfilePatchPolicy`: Ec2 인스턴스가 패치를 수신하도록 허용합니다.
  - `AMSInstanceProfileS3WritePolicy`: Ec2 인스턴스가 고객 S3 버킷을 읽고 쓸 수 있도록 허용합니다.



------
#### [ SALZ ]

IAM 인스턴스 정책의 권한을 `customer-mc-ec2-instance-profile`부여하는 AMS 기본 인스턴스 프로파일가 하나 있습니다`customer_ec2_instance_profile_policy`. 이 인스턴스 프로파일은 다음 표에 설명된 권한을 제공합니다. 프로파일은 인스턴스에 로그인하는 사용자가 아닌 인스턴스에서 실행되는 애플리케이션에 권한을 부여합니다.

정책에는 종종 여러 문이 포함되며, 각 문은 서로 다른 리소스 세트에 권한을 부여하거나 특정 조건에서 권한을 부여합니다.

CW = CloudWatch. ARN = Amazon 리소스 이름. \* = 와일드카드(임의).


**EC2 기본 IAM 인스턴스 프로파일 권한**  

<table>
<thead>
  <tr><th colspan="4">CW = CloudWatch. ARN = Amazon 리소스 이름. \* = 와일드카드(임의).</th></tr>
  <tr><th>정책 문</th><th>Effect</th><th>작업</th><th>설명 및 리소스(ARN)</th></tr>
</thead>
<tbody>
  <tr><td colspan="4">**Amazon Elastic Compute Cloud(Amazon EC2)**</td></tr>
  <tr><td>EC2 메시지 작업</td><td>허용</td><td>AcknowledgeMessage,<br />DeleteMessage,<br />FailMessage,<br />GetEndpoint,<br />GetMessages,<br />SendReply</td><td>계정에서 EC2 Systems Manager 메시징 작업을 허용합니다.</td></tr>
  <tr><td>Ec2 설명</td><td>허용</td><td>\* (모두)</td><td>콘솔이 계정에서 EC2의 구성 세부 정보를 표시하도록 허용합니다.</td></tr>
  <tr><td>Iam 역할 ID 가져오기</td><td>허용</td><td>GetRole</td><td>EC2가 `aws:iam::*:role/customer-*` 및에서 IAM ID를 가져오도록 허용합니다`aws:iam::*:role/customer_*`.</td></tr>
  <tr><td rowspan="2">로그 이벤트를 업로드할 인스턴스</td><td rowspan="2">허용</td><td>로그 그룹 생성</td><td>로그를 생성할 수 있는 위치: `aws:logs:*:*:log-group:i-*`</td></tr>
  <tr><td>로그 스트림 생성</td><td>로그를 다음으로 스트리밍할 수 있습니다. `aws:logs:*:*:log-group:i-*` </td></tr>
  <tr><td>MMS용 CW</td><td>허용</td><td>DescribeAlarms,<br />PutMetricAlarm,<br />PutMetricData</td><td>CloudWatch가 계정에서 경보를 검색할 수 있도록 허용합니다.<br />CW가 경보를 생성 또는 업데이트하고 지정된 지표와 연결할 수 있도록 허용합니다.<br />CW가 지표 데이터 포인트를 계정에 게시할 수 있도록 허용합니다.</td></tr>
  <tr><td>Ec2 태그</td><td>허용</td><td>CreateTags,<br />DescribeTags,</td><td>계정의 지정된 인스턴스에서 태그를 추가, 덮어쓰기 및 설명할 수 있습니다.</td></tr>
  <tr><td>CW 로그를 명시적으로 거부</td><td>거부</td><td>DescribeLogStreams,<br />FilterLogEvents,<br />GetLogEvents</td><td>다음에 대한 로그 스트림 나열, 필터링 또는 가져오기를 허용하지 않습니다. `aws:logs:*:*:log-group:/mc/*` </td></tr>
  <tr><td colspan="4">**Amazon EC2 Simple Systems Manager(SSM)**</td></tr>
  <tr><td>SSM 작업</td><td>허용</td><td>DescribeAssociation,<br />GetDocument,<br />ListAssociations,<br />UpdateAssociationStatus,<br />UpdateInstanceInformation</td><td>계정에서 다양한 SSM 함수를 허용합니다.</td></tr>
  <tr><td>S3의 SSM 액세스</td><td>허용</td><td>GetObject,<br />PutObject,<br />AbortMultipartUpload,<br />ListMultipartUploadPorts,<br />ListBucketMultipartUploads</td><td>EC2의 SSM이에서 객체를 가져오고 업데이트하며에 대한 멀티파트 객체 업로드를 중단하고에서 멀티파트 업로드에 사용할 수 있는 포트 및 버킷을 나열할 수 있도록 허용합니다`aws:s3:::mc-*-internal-*/aws/ssm*`.</td></tr>
  <tr><td colspan="4">**Amazon EC2 Simple Storage Service(S3)**</td></tr>
  <tr><td>S3에서 객체 가져오기</td><td>허용</td><td>Get<br />List</td><td>EC2 애플리케이션이 계정의 S3 버킷에서 객체를 검색하고 나열할 수 있도록 허용합니다.</td></tr>
  <tr><td>고객 암호화 로그 S3 액세스</td><td>허용</td><td>PutObject</td><td>EC2 애플리케이션이에서 객체를 업데이트하도록 허용 `aws:s3:::mc-*-logs-*/encrypted/app/*`</td></tr>
  <tr><td>패치 데이터 객체 S3 추가</td><td>허용</td><td>PutObject</td><td>EC2 애플리케이션이에서 S3 버킷에 패치 적용 데이터를 업로드하도록 허용 `aws:s3:::awsms-a*-patch-data-*`</td></tr>
  <tr><td>S3에 자체 로그 업로드</td><td>허용</td><td>PutObject</td><td>EC2 애플리케이션이 사용자 지정 로그를 다음에 업로드하도록 허용합니다. `aws:s3:::mc-a*-logs-*/aws/instances/*/${aws:userid}/*` </td></tr>
  <tr><td>MC 네임스페이스 S3 로그를 명시적으로 거부</td><td>거부</td><td>GetObject\*<br />Put\*</td><td>EC2 애플리케이션이 다음과 같이 객체를 가져오거나 배치하는 것을 허용하지 않습니다.<br />`aws:s3:::mc-*-logs-*/encrypted/mc*`,<br />`aws:s3:::mc-*-logs-*/mc/*`,<br />`aws:s3:::mc-a*-logs-*-audit/*`</td></tr>
  <tr><td>S3 삭제를 명시적으로 거부</td><td>거부</td><td>\* (모두)</td><td>EC2 애플리케이션이 다음의 객체에 대해 어떤 작업도 수행하는 것을 허용하지 않습니다.<br />`aws:s3:::mc-a*-logs-*/*`,<br />`aws:s3:::mc-a*-internal-*/*`,</td></tr>
  <tr><td>S3 CFN 버킷을 명시적으로 거부</td><td>거부</td><td>Delete\*</td><td>다음에서 객체를 삭제하는 EC2 애플리케이션을 허용하지 않습니다. `aws:s3:::cf-templates-*` </td></tr>
  <tr><td>명시적으로 거부 목록 버킷 S3</td><td>거부</td><td>ListBucket</td><td>다음에서 암호화된 객체, 감사 로그 또는 예약된 (mc) 객체를 나열할 수 없습니다. `aws:s3:::mc-*-logs-*` </td></tr>
  <tr><td colspan="4">**AWS Secrets Manager Amazon EC2의**</td></tr>
  <tr><td>Trend Cloud One 보안 암호 액세스</td><td>허용</td><td>GetSecretValue</td><td>Amazon EC2가 Trend Cloud One 마이그레이션을 위한 보안 암호에 액세스할 수 있도록 허용합니다.<br />`aws:secretsmanager:*:*:secret:/ams/eps/cloud-one-agent-tenant-id*`,<br />`arn:aws:secretsmanager:*:*:secret:/ams/eps/cloud-one-agent-activation-token*`,<br />`aws:secretsmanager:*:*:secret:/ams/eps/cloud-one-agent-tenant-id*`,<br />`aws:secretsmanager:*:*:secret:/ams/eps/cloud-one-agent-tenant-guid*`</td></tr>
  <tr><td colspan="4">**AWS Key Management Service Amazon EC2의**</td></tr>
  <tr><td>Trend Cloud One 복호화 키</td><td>허용</td><td>Decrypt</td><td>Amazon EC2가 별칭 이름 /ams/eps/cloudone-migration으로 AWS KMS 키를 복호화하도록 허용<br />`arn:aws:kms:*:*:alias/ams/eps/cloudone-migration`</td></tr>
</tbody>
</table>


------

Amazon IAM 정책에 익숙하지 않은 경우 중요 정보는 [IAM 정책 개요를](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies.html) 참조하세요.

**참고**  
정책에는 종종 여러 문이 포함되며, 각 문은 서로 다른 리소스 세트에 권한을 부여하거나 특정 조건에서 권한을 부여합니다.