View a markdown version of this page

AWSSupport-TroubleshootS3AccessSameAccount - AWS Systems Manager Automation 런북 참조

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

AWSSupport-TroubleshootS3AccessSameAccount

설명

실행AWSSupport-TroubleshootS3AccessSameAccount서는 Amazon S3 리소스의 요청자(IAM) 자격 증명(사용자 또는 역할)에 부여된 액세스 수준을 평가하여 버킷 또는 객체 작업에 대한 Amazon Simple Storage Service(Amazon Amazon S3) 액세스 거부 문제를 진단하는 데 도움이 됩니다. AWS Identity and Access Management 실행서는 Amazon S3 리소스 및 입력 파라미터에 지정된 IAM 사용자 또는 역할과 관련된 모든 관련 액세스 정책, 사용자 정책 및 리소스 기반 정책(버킷 정책, 버킷 ACL 및 객체 ACL)을 평가합니다.

중요

요청자가 Amazon S3 버킷 또는 객체와 동일한 AWS 계정에 있는 경우에만이 실행서를 사용하여 액세스 거부 문제를 평가할 수 있습니다.

이 실행서를 실행하는 데 AutomationAssumeRole 사용되는 사용자 또는에 관련 리소스 정책 및 버킷/키 메타데이터 구성을 가져오거나 나열하는 데 필요한 권한이 있는지 확인합니다.

리소스 정책에 NotPrincipal 요소가 있는 경우 실행서에서 단계에서 오류가 발생합니다PolicyModifier.

어떻게 작동하나요?

실행서는 다음 평가를 수행합니다.

  • IAM 사용자 또는 역할의 존재를 확인하고 ARN을 분해하여 주요 구성 요소를 식별합니다.

  • Amazon S3 리소스(버킷 또는 객체)가 존재하는지 확인하고 버킷과 키 이름을 반환합니다.

  • 사용자/역할과 버킷/객체가 동일한 AWS 계정에 있는지 확인합니다.

  • 해당하는 경우 버킷 및 객체 ACL 구성을 검색합니다.

  • 사용자 또는 역할에 연결된 IAM 정책을 가져옵니다.

  • 버킷 정책이 있는 경우 해당 정책을 검색합니다.

  • 해당하는 경우 암호화된 객체에 대한 AWS KMS 키 정책을 가져옵니다.

  • 해당하는 경우 VPC 엔드포인트 정책을 가져옵니다.

  • 제공된 경우 AWS 조직 서비스 제어 정책(SCPs 검색합니다.

  • 모든 정책을 함께 평가하여 지정된 작업에 대한 유효 권한을 결정합니다.

이 자동화 실행(콘솔)

문서 유형

자동화

소유자

Amazon

플랫폼

/

필수 IAM 권한

실행서를 성공적으로 사용하려면 AutomationAssumeRole 파라미터에 다음 작업이 필요합니다.

  • ec2:DescribeVpcEndpoints (VPC 엔드포인트가 지정된 경우)

  • iam:GetGroupPolicy

  • iam:GetPolicy

  • iam:GetPolicyVersion

  • iam:GetRole

  • iam:GetRolePolicy

  • iam:GetUser

  • iam:GetUserPolicy

  • iam:ListAttachedRolePolicies

  • iam:ListAttachedUserPolicies

  • iam:ListGroupsForUser

  • iam:ListRolePolicies

  • iam:ListUserPolicies

  • iam:SimulatePrincipalPolicy

  • kms:GetKeyPolicy (KMS 암호화를 사용하는 경우)

  • s3:GetBucketAcl

  • s3:GetBucketLocation

  • s3:GetBucketPolicy

  • s3:GetObjectAcl

  • s3:GetObjectVersion

  • s3:ListBucket

IAM 정책 예제:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "ec2:DescribeVpcEndpoints", "iam:GetGroupPolicy", "iam:GetPolicy", "iam:GetPolicyVersion", "iam:GetRole", "iam:GetRolePolicy", "iam:GetUser", "iam:GetUserPolicy", "iam:ListAttachedRolePolicies", "iam:ListAttachedUserPolicies", "iam:ListGroupsForUser", "iam:ListRolePolicies", "iam:ListUserPolicies", "iam:SimulatePrincipalPolicy", "kms:GetKeyPolicy", "s3:GetBucketAcl", "s3:GetBucketLocation", "s3:GetBucketPolicy", "s3:GetObjectAcl", "s3:GetObjectVersion", "s3:ListBucket" ], "Resource": "*" } ] }

지침

다음 단계에 따라 자동화를 구성합니다.

  1. Systems ManagerAWSSupport-TroubleshootS3AccessSameAccount의 문서로 이동합니다.

  2. Execute automation(자동화 실행)을 선택합니다.

  3. 입력 파라미터에 다음을 입력합니다.

    • AutomationAssumeRole(선택 사항):

      Systems Manager Automation이 사용자를 대신하여 작업을 수행할 수 있도록 허용하는 IAM 역할의 Amazon 리소스 이름(ARN)입니다. 역할이 지정되지 않은 경우 Systems Manager Automation은 권한을 사용합니다.

    • S3ResourceArn(필수):

      Amazon S3 리소스(버킷 또는 키)의 ARN입니다. PutObject 또는와 같은 객체 작업의 경우 객체의 ARN을 GetObject제공합니다. 예: arn:aws:s3:::bucket_name또는 arn:aws:s3:::bucket_name/key_name.

    • S3Action(필수):

      실행서가 액세스 컨텍스트를 평가하도록 하려는 Amazon S3 작업입니다. 특정 작업에 해당하는 Amazon S3 리소스 유형(버킷 또는 객체)을 제공해야 합니다. 예를 들면 GetObject, PutObject, DeleteObject, GetBucketAcl등이 있습니다.

    • RequesterArn(필수):

      특정 Amazon S3 리소스에서 액세스 수준을 찾으려는 IAM 보안 주체(사용자 또는 역할) ARN입니다. 예: arn:aws:iam::123456789012:user/user_name 또는 arn:aws:iam::123456789012:role/example-role.

    • RequesterRoleSessionName(선택 사항):

      IAM ARN이 역할이고 특정 세션 이름을 제공하려는 경우 수임된 역할의 세션 이름입니다.

    • S3ObjectVersionId(선택 사항):

      객체에 여러 버전이 있는 경우이 파라미터를 사용하면 액세스 컨텍스트를 평가할 객체의 특정 버전을 지정할 수 있습니다.

    • KmsKeyArn(선택 사항):

      작업과 관련된 경우 AWS KMS 키 ARN입니다(예: CompleteMultipartUpload, CopyObject, CreateMultipartUploadPutObject, 등). 참고: 실행서는 다른 AWS 계정에서 AWS KMS 키 지정을 지원하지 않습니다.

    • VpcEndpointId(선택 사항):

      액세스 평가와 관련된 Virtual Private Cloud(VPC) 엔드포인트 ID입니다. Amazon S3 버킷 정책은 특정 VPC 엔드포인트에서 버킷에 대한 액세스를 제어할 수 있습니다.

    • ContextKeyList(선택 사항):

      조건 키에는 정책 평가와 관련된 및 해당 값이 나열됩니다. 예를 들어 [{"ContextKeyName":"aws:PrincipalArn","ContextKeyValues":["arn:aws:iam::123456789012:root"],"ContextKeyType":"string"}]입니다.

    • SCPPolicy(선택 사항):

      실행서가 특정 SCP 정책에 대해 입력을 평가하도록 하려는 경우 AWS 의 조직 서비스 제어 정책(SCP)입니다. 조직의 관리 계정에서이 실행서를 실행할 때는 필요하지 않으며 무시됩니다.

  4. 실행을 선택합니다.

  5. 자동화가 시작됩니다.

  6. 문서는 다음 단계를 수행합니다.

    • IAMCheckTypeset:

      IAM 사용자 또는 역할의 존재를 확인하고 ARN을 분해하여 주요 구성 요소를 식별합니다.

    • ResourceTypeCheck:

      Amazon S3 리소스(버킷 또는 객체)가 존재하는지 확인하고 버킷과 키 이름을 반환합니다.

    • UaBoOoAccountCheck:

      사용자/역할과 버킷/객체가 동일한 AWS 계정에 있는지 확인합니다.

    • KeyDetailsChecker:

      리소스가 객체인 경우 Amazon S3 객체에 대한 세부 정보를 검색합니다.

    • ACLBucketCheck:

      버킷 ACL 구성을 검색합니다.

    • ConditionSetter:

      정책 평가를 위한 조건 키를 설정합니다.

    • FetchIAMPolicy:

      사용자 또는 역할에 연결된 IAM 정책을 가져옵니다.

    • branchOnACLCheck:

      객체 ACL을 확인해야 하는지 여부를 결정합니다.

    • FetchBucketPolicy:

      버킷 정책이 있는 경우 해당 정책을 검색합니다.

    • branchOnKMSCheck:

      AWS KMS 키 정책을 평가해야 하는지 여부를 결정합니다.

    • FetchKMSPolicy:

      해당하는 경우 AWS KMS 키 정책을 검색합니다.

    • branchOnVPCeCheck:

      VPC 엔드포인트 정책을 평가해야 하는지 여부를 결정합니다.

    • FetchVPCePolicy:

      해당하는 경우 VPC 엔드포인트 정책을 검색합니다.

    • FetchSCPPolicy:

      제공된 경우 AWS Organizations SCP를 검색합니다.

    • PolicyModifier:

      평가를 위한 모든 정책을 수정하고 준비합니다.

    • EvaluatePolicy:

      모든 정책을 함께 평가하여 지정된 작업에 대한 유효 권한을 결정합니다.

  7. 완료 후 출력 섹션에서 실행의 자세한 결과를 검토합니다.

참조

Systems Manager Automation