기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
AWS 로그인 조건 키 참조
이 페이지에는 AWS 로그인 리소스 기반 정책 및 리소스 제어 정책(RCPs)에서 사용할 수 있는 조건 키가 나열되며 각 키가 적용되는 평가 단계와 작업이 표시됩니다. signin:PrincipalArn 만 AWS 로그인에만 해당되며 다른는 AWS 전역 조건 키입니다. 전역 키 정의는 AWS 전역 조건 컨텍스트 키를 참조하세요.
서비스 승인 참조의 작업 및 조건 키의 전체 목록은 AWS 로그인에 사용되는 작업, 리소스 및 조건 키를 참조하세요.
네트워크 기반 조건 키
이러한 조건 키는 요청이 시작되는 위치를 확인합니다. AWS 로그인은 리소스 기반 정책과 RCPs 모두에서 모든 AWS 로그인 작업(signin:Authenticate, 및 signin:AuthorizeOAuth2Accesssignin:CreateOAuth2Token)에 대해 요청을 평가합니다.
| 조건 키 | 연산자 | 설명 | 사용 규칙 |
|---|---|---|---|
aws:SourceIp |
IpAddress, NotIpAddress |
퍼블릭 IP 주소 또는 CIDR 범위 | 요청이 VPC 엔드포인트를 사용하는 경우 존재하지 않습니다. 동일한 문에서 VPC 기반 조건과 결합할 때 IfExists 연산자를 사용합니다. |
aws:SourceVpc |
StringEquals,
StringNotEquals |
VPC ID(vpc-xxxxxxxx) |
요청이 VPC 엔드포인트를 사용하는 경우에만 표시됩니다. 리전 간 VPC ID 충돌aws:RequestedRegion을 방지하려면와 함께 사용합니다. |
aws:SourceVpce |
StringEquals,
StringNotEquals |
VPC 엔드포인트 ID(vpce-xxxxxxxx) |
요청이 VPC 엔드포인트를 사용하는 경우에만 표시됩니다. |
aws:VpcSourceIp |
IpAddress, NotIpAddress |
VPC 내 프라이빗 IP | 항상 aws:SourceVpc 또는 aws:VpcSourceIp 조건 키와 함께 aws:SourceVpce 조건 키를 사용합니다. |
aws:RequestedRegion |
StringEquals,
StringNotEquals |
대상 AWS 리전 코드 | 리전 간 VPC ID 충돌을 방지하기 aws:SourceVpc 위해를 사용할 때 권장됩니다. 여러 리전을 지정할 수 있습니다. |
중요
단일 요청에는 aws:SourceIp (퍼블릭 네트워크) 또는 aws:SourceVpc (VPC 엔드포인트)가 포함되며 둘 다 포함되지 않습니다. 두 경로를 모두 포함하는 거부 정책을 작성할 때는 IfExists 연산자(예: NotIpAddressIfExists)를 사용하거나 별도의 문을 생성합니다.
자격 증명 기반 조건 키
이러한 조건 키는 누가 요청을 하는지 확인합니다. 보안 주체 자격 증명이 설정된 인증 후 작업(signin:AuthorizeOAuth2Access 및 signin:CreateOAuth2Token)에만 사용할 수 있습니다.
| 조건 키 | 연산자 | 설명 | 예제 |
|---|---|---|---|
aws:PrincipalArn |
ArnEquals, ArnLike,
ArnNotEquals, StringEquals,
StringLike |
인증된 IAM 보안 주체의 ARN | arn:aws:iam::123456789012:user/alice,
arn:aws:iam::123456789012:role/Admin |
aws:PrincipalAccount |
StringEquals,
StringNotEquals |
AWS 보안 주체의 계정 ID | 123456789012 |
서비스별 조건 키: signin:PrincipalArn
다음 조건 키는 AWS 로그인에만 해당되며 글로벌 AWS 키가 아닙니다. 사전 인증 평가 중에만 사용할 수 있습니다. 인증을 완료하기 전에 로그인을 시작하는 보안 주체를 식별하는 signin:PrincipalArn 데 사용합니다. 이는와 동일한 사전 인증aws:PrincipalArn이며 인증 후까지 사용할 수 없습니다.
- 연산자
-
ARN 연산자(
ArnEquals,ArnLike,ArnNotEquals,ArnNotLike) 및 문자열 연산자(StringEquals,StringLike). - 가용성
-
AWS 로그인에는 사전 인증 단계(
signin:Authenticate작업) 동안 요청 컨텍스트에이 키가 포함됩니다. 인증 후 작업(signin:AuthorizeOAuth2Access및 )에는 사용할 수 없습니다signin:CreateOAuth2Token. - 데이터 유형
-
ARN. 문자열 연산자 대신 ARN 연산자를 사용합니다.
- 값 유형
-
단일 값입니다.
- 지원 버전:
-
리소스 기반 정책 및 RCPs
ARN 연산자를 사용하여 값을 비교합니다. 다음 보안 주체 유형을 지정할 수 있습니다.
-
AWS 계정 루트 사용자(
arn:aws:iam::123456789012:root) -
IAM 사용자(
arn:aws:iam::123456789012:user/)user-name -
IAM 역할(
arn:aws:iam::123456789012:role/)role-name
사용 사례: 네트워크 제한에서 제외된 보안 주체 자격 증명을 제외하여 다른 모든 액세스 시도에 대해 네트워크 제어를 적용하면서 잠금을 방지합니다.
예 - 루트 사용자를 제외한 무단 네트워크에서의 사전 인증 액세스를 거부합니다.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Principal": { "AWS": "*" }, "Action": ["signin:Authenticate"], "Resource": "*", "Condition": { "ArnNotEquals": { "signin:PrincipalArn": "arn:aws:iam::123456789012:root" }, "NotIpAddress": { "aws:SourceIp": "203.0.113.0/24" }, "StringEquals": { "aws:ResourceAccount": "123456789012" } } }, { "Effect": "Deny", "Principal": { "AWS": "*" }, "Action": ["signin:CreateOAuth2Token", "signin:AuthorizeOAuth2Access"], "Resource": "*", "Condition": { "ArnNotEquals": { "aws:PrincipalArn": "arn:aws:iam::123456789012:root" }, "NotIpAddress": { "aws:SourceIp": "203.0.113.0/24" }, "StringEquals": { "aws:ResourceAccount": "123456789012" } } } ] }
이 정책은 계정 루트 사용자를 제외하고 203.0.113.0/24 IP 범위 외부에서의 콘솔 액세스를 거부합니다. 사전 인증 문은 인증이 완료signin:PrincipalArn되기 전에를 사용하여 루트 사용자를 제외합니다. 인증 후 문은 OAuth 토큰 교환 중에 aws:PrincipalArn를 사용하여 인증 후 동일한 보안 주체를 제외합니다. 정책 예시을(를) 참조하세요.
OAuth 조건 키
AWS 로그인은 IAM 정책에서 애플리케이션이 OAuth 권한 부여 및 OAuth 토큰을 얻는 방법을 제어하는 데 사용할 수 있는 OAuth별 조건 키를 제공합니다. 이러한 조건 키를 사용하면 연결할 수 있는 OAuth 클라이언트, 신뢰할 수 있는 리디렉션 URIs, 허용되는 OAuth 권한 부여 흐름, OAuth 클라이언트 인증 방법 및 관리할 수 있는 OAuth 토큰을 제한할 수 있습니다.
OAuth 조건 키는 IAM 자격 증명 정책, 서비스 제어 정책(SCPs), 리소스 제어 정책(RCPs) 및 AWS 로그인 작업을 지원하는 기타 IAM 정책 유형에 사용할 수 있습니다.
다음 OAuth 조건 키를 사용할 수 있습니다.
| 조건 키 | 유형 | 설명 | 적용 가능한 작업 |
|---|---|---|---|
signin:OAuthClientId |
문자열 | 권한 부여를 승인된 OAuth 클라이언트로 제한합니다. | signin:AuthorizeOAuth2Access,
signin:CreateOAuth2Token,
signin:IntrospectOAuth2Token |
signin:OAuthRedirectUri |
문자열 | OAuth 권한 부여를 승인된 리디렉션 URIs. | signin:AuthorizeOAuth2Access,
signin:CreateOAuth2Token,
signin:CreateOAuth2PublicClient |
signin:OAuthGrantType |
문자열 | 허용되는 OAuth 권한 부여 유형을 제어합니다. 값: authorization_code, refresh_token, client_credentials. |
signin:CreateOAuth2Token |
signin:OAuthClientAuthentication |
문자열 | 허용된 OAuth 클라이언트 인증 방법을 제어합니다. | signin:CreateOAuth2Token |
signin:OAuthTokenType |
문자열 | OAuth 액세스 및 새로 고침 토큰에 대해 수행되는 작업을 제어합니다. 값: access_token, refresh_token. |
signin:RevokeOAuth2Token,
signin:IntrospectOAuth2Token |
Signin:OAuthClientId
signin:OAuthClientId를 사용하여 액세스를 요청하는 등록된 OAuth 클라이언트를 기반으로 OAuth 권한 부여를 허용하거나 거부합니다.
OAuth 클라이언트 IDs는 AWS 로그인 동적 클라이언트 등록(DCR) ARNs으로 표시됩니다.
비대화형(클라이언트 자격 증명) 흐름의 경우 암시적 클라이언트 ID는 입니다arn:aws:signin:::client-credentials/sigv4.
- 적용 가능한 작업
-
signin:AuthorizeOAuth2Accesssignin:CreateOAuth2Tokensignin:IntrospectOAuth2Token
예 - 등록된 특정 OAuth 클라이언트만 허용:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "signin:AuthorizeOAuth2Access", "signin:CreateOAuth2Token" ], "Resource": "arn:aws:signin:*:*:service-principal/aws-mcp.amazonaws.com", "Condition": { "StringEquals": { "signin:OAuthClientId": "arn:aws:signin:us-east-1::external-client/dcr/081e0aeb-e779-4dfe-9648-bd5bf6e6afa4" } } } ] }
Signin:OAuthRedirectUri
OAuth 권한 부여 응답이 전달되는 위치를 제한signin:OAuthRedirectUri하는 데 사용합니다.
이는 일반적으로 OAuth 권한 부여 응답이 개발 중에 localhost와 같은 신뢰할 수 있는 리디렉션 URIs에만 반환되도록 하는 데 사용됩니다.
signin:CreateOAuth2PublicClient 작업의 경우이 조건 키는 VPC 엔드포인트(VPCE) 정책 평가에만 적용됩니다.
- 적용 가능한 작업
-
signin:AuthorizeOAuth2Accesssignin:CreateOAuth2Tokensignin:CreateOAuth2PublicClient
예 - 로컬 호스트 리디렉션 URIs 및 대화형 OAuth 흐름에 대해서만 브라우저 기반 권한 부여를 허용합니다.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "signin:AuthorizeOAuth2Access", "signin:CreateOAuth2Token" ], "Resource": "arn:aws:signin:*:*:service-principal/aws-mcp.amazonaws.com", "Condition": { "StringLike": { "signin:OAuthRedirectUri": "http://localhost:*" }, "StringEquals": { "signin:OAuthGrantType": [ "authorization_code", "refresh_token" ] } } } ] }
signin:OAuthGrantType
signin:OAuthGrantType를 사용하여 애플리케이션이 사용할 수 있는 OAuth 권한 부여 유형을 제어합니다.
지원되는 값에는 다음이 포함됩니다.
authorization_coderefresh_tokenclient_credentials
- 적용 가능한 작업
-
signin:CreateOAuth2Token
예 - 애플리케이션이 클라이언트 자격 증명 부여를 사용하지 못하도록 하면서 브라우저 기반 OAuth 권한 부여만 허용합니다.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "signin:CreateOAuth2Token", "Resource": "*", "Condition": { "StringEquals": { "signin:OAuthGrantType": [ "authorization_code", "refresh_token" ] } } } ] }
Signin:OAuthClientAuthentication
signin:OAuthClientAuthentication를 사용하여 OAuth 클라이언트가 액세스 토큰을 요청할 때 사용할 수 있는 클라이언트 인증 방법을 제어합니다.
현재 지원되는 값:
none
- 적용 가능한 작업
-
signin:CreateOAuth2Token
예 - OAuth 작업에 대한 퍼블릭 클라이언트 거부:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Action": "signin:CreateOAuth2Token", "Resource": "*", "Condition": { "StringEquals": { "signin:OAuthClientAuthentication": "none" } } } ] }
signin:OAuthTokenType
signin:OAuthTokenType를 사용하여 내부 검사하거나 취소할 수 있는 OAuth 토큰 유형을 제어합니다.
지원되는 값에는 다음이 포함됩니다.
access_tokenrefresh_token
- 적용 가능한 작업
-
signin:IntrospectOAuth2Tokensignin:RevokeOAuth2Token
예 - 새로 고침 토큰의 취소만 허용합니다.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "signin:RevokeOAuth2Token", "Resource": "*", "Condition": { "StringEquals": { "signin:OAuthTokenType": "refresh_token" } } } ] }
작업별 조건 키 가용성
다음 표에는 각 작업에 사용할 수 있는 조건 키가 나와 있습니다.
| 조건 키 | 로그인:인증 | 로그인:AuthorizeOAuth2Access | 로그인:CreateOAuth2Token | 로그인:RevokeOAuth2Token | signin:IntrospectOAuth2Token | 로그인:CreateOAuth2PublicClient |
|---|---|---|---|---|---|---|
aws:SourceIp |
예 | 예 | 예 | 예 | 예 | 아니요 |
aws:SourceVpc |
예 | 예 | 예 | 예 | 예 | 아니요 |
aws:SourceVpce |
예 | 예 | 예 | 예 | 예 | 아니요 |
aws:VpcSourceIp |
예 | 예 | 예 | 예 | 예 | 아니요 |
aws:RequestedRegion |
예 | 예 | 예 | 예 | 예 | 아니요 |
aws:PrincipalArn |
아니요 | 예 | 예 | 예 | 예 | 아니요 |
aws:PrincipalAccount |
아니요 | 예 | 예 | 예 | 예 | 아니요 |
signin:PrincipalArn |
예 | 아니요 | 아니요 | 아니요 | 아니요 | 아니요 |
signin:OAuthClientId |
아니요 | 예 | 예 | 아니요 | 예 | 아니요 |
signin:OAuthRedirectUri |
아니요 | 예 | 예 | 아니요 | 아니요 | 예 |
signin:OAuthGrantType |
아니요 | 아니요 | 예 | 아니요 | 아니요 | 아니요 |
signin:OAuthClientAuthentication |
아니요 | 아니요 | 예 | 아니요 | 아니요 | 아니요 |
signin:OAuthTokenType |
아니요 | 아니요 | 아니요 | 예 | 예 | 아니요 |
참고
signin:CreateAccount 작업은 콘솔 프라이빗 액세스에 대한 VPC 엔드포인트 정책에서만 사용되며 리소스 기반 정책 또는 RCPs에는 사용할 수 없습니다. 서비스별 조건 키는 연결되어 있지 않습니다. 콘솔 프라이빗 액세스를 참조하세요.