기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
신뢰할 수 있는 클라우드 자격 증명 관리자
Trusted Cloud Credential Manager(TCCM)는 SCCA의 구성 요소입니다. 자격 증명 관리를 담당합니다. TCCM을 설정할 때 SCCA에 대한 최소 권한 액세스를 허용하는 것이 중요합니다. 이는 AWS 자격 증명 및 액세스 관리 서비스를 사용하여 수행할 수 있습니다. TCCM의 추가 구성 요소는 가상 데이터 센터 관리형 서비스(VDMS)에 대한 연결입니다. 필요에 따라이 연결을 사용하여에 액세스 AWS Management Console 하여 TCCM을 관리할 수 있습니다.
TCCM은에 대한 액세스를 관리하는 기술과 표준의 조합입니다 AWS. TCCM은 액세스 권한을 제어하기 때문에 대부분의 구현에 중요한 것으로 간주됩니다. TCCM 함수는 상용 클라우드 서비스 제공업체(CSP)에 고유한 자격 증명 관리 요구 사항을 적용하기 위한 것이 아닙니다. 또한 TCCM은 DoD CSP 페더레이션 또는 타사 ID 브로커 솔루션을 사용하여 의도한 ID 제어를 제공하는 것을 금지하지 않습니다.
TCCM 정책 구성 요소는 CSPs가 클라우드 시스템에 대한 액세스를 제어할 수 있는 ID 및 액세스 관리 시스템을 제공한다는 일반적인 이해를 기반으로 합니다. 이러한 시스템에는 CSP의 액세스 콘솔, API 및 CLI(명령줄 인터페이스) 서비스 구성 요소가 포함될 수 있습니다. 기본 수준에서 TCCM은 승인되지 않은 네트워크 및 기타 리소스를 생성하는 데 사용할 수 있는 자격 증명을 잠가야 합니다. TCCM은 IT 시스템 감독을 담당하는 권한 부여 담당자(AO)가 지정합니다. TCCM 정책은 최소 권한 액세스 모델의 필요성을 설정합니다. 이러한 정책은 상용 클라우드에서 권한이 있는 사용자 자격 증명을 제공하고 제어할 책임이 있습니다. 이는 포털 계정 자격 증명을 관리하기 위한 정책, 계획 및 절차의 구현을 다루는 DoD 클라우드 컴퓨팅 보안 요구 사항 안내서
다음 표에는 TCCM에 대한 최소 요구 사항이 나와 있습니다. LZA가 각 요구 사항을 해결하는지 여부와 이러한 요구 사항을 충족하는 데 사용할 수 있는 항목에 AWS 서비스 대해 설명합니다.
| ID | TCCM 보안 요구 사항 | AWS 기술 | 추가 리소스 | LZA에서 적용 |
|---|---|---|---|---|
| 2.1.4.1 | TCCM은 미션 소유자 고객 포털 계정 자격 증명 관리에 적용될 정책, 계획 및 절차의 구현을 해결하기 위해 클라우드 자격 증명 관리 계획(CCMP)을 개발하고 유지 관리해야 합니다. | 해당 사항 없음 | 해당 사항 없음 | 보장되지 않음 |
| 2.1.4.2 | TCCM은 모든 고객 포털 활동 로그 및 알림을 수집, 감사 및 보관해야 합니다. | 해당 사항 없음 | 적용됨 | |
| 2.1.4.3 | TCCM은 MCP 및 BCP 활동에 참여하는 DoD 권한이 있는 사용자와 활동 로그 알림을 공유, 전달 또는 검색할 수 있도록 해야 합니다. | 해당 사항 없음 | 적용됨 | |
| 2.1.4.4 | TCCM은 정보 공유를 위해 필요에 따라 MCP 및 BCP 활동을 모두 수행하는 권한이 있는 사용자가 활동 로그 데이터에 액세스할 수 있는 로그 리포지토리 액세스 계정을 생성해야 합니다. | 해당 사항 없음 | 적용됨 | |
| 2.1.4.5 | TCCM은 DISN에 미션 애플리케이션을 연결하기 전에 고객 포털 계정 자격 증명을 복구하고 안전하게 제어해야 합니다. | AWS IAM Identity Center | 해당 사항 없음 | 적용됨 |
| 2.1.4.6 | TCCM은 필요에 따라 미션 소유자 애플리케이션 및 시스템 관리자(예: DoD 권한 사용자)에게 최소 권한 고객 포털 자격 증명에 대한 역할 기반 액세스를 생성, 발급 및 취소해야 합니다. | 해당 사항 없음 | 적용됨 |
TCCM이 요구 사항을 충족할 수 있도록 LZA는 IAM 서비스를 통해 프로그래밍 방식으로 리소스를 제어합니다. IAM을와 추가로 결합하여 다른 디렉터리 AWS Managed Microsoft AD 에 Single Sign-On을 구현할 수 있습니다. 이렇게 하면 Active Directory 신뢰 관계를 통해 환경을 AWS 온프레미스 인프라에 연결할 수 있습니다. LZA에서 구현은 임시 세션 기반 액세스 IAM 역할을 위한 IAM 역할과 함께 배포되며, 이는 조직이 필요한 TCCM 요구 사항을 충족하는 데 도움이 되는 단기 보안 인증입니다.
LZA는 최소 권한 액세스 및 AWS 리소스에 대한 프로그래밍 방식의 단기 액세스를 구현하지만 IAM 모범 사례를 검토하여 권장 보안 지침을 준수하는지 확인합니다.
구현에 대한 자세한 내용은 AWS Immersion Day 워크숍의 Active Directory AWS Managed Microsoft AD
AWS 공동 책임 모델은