기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
AWSSupport-TroubleshootS3AccessSameAccount
설명
실행AWSSupport-TroubleshootS3AccessSameAccount서는 Amazon S3 리소스의 요청자(IAM) 자격 증명(사용자 또는 역할)에 부여된 액세스 수준을 평가하여 버킷 또는 객체 작업에 대한 Amazon Simple Storage Service(Amazon Amazon S3) 액세스 거부 문제를 진단하는 데 도움이 됩니다. AWS Identity and Access Management 실행서는 Amazon S3 리소스 및 입력 파라미터에 지정된 IAM 사용자 또는 역할과 관련된 모든 관련 액세스 정책, 사용자 정책 및 리소스 기반 정책(버킷 정책, 버킷 ACL 및 객체 ACL)을 평가합니다.
중요
요청자가 Amazon S3 버킷 또는 객체와 동일한 AWS 계정에 있는 경우에만이 실행서를 사용하여 액세스 거부 문제를 평가할 수 있습니다.
이 실행서를 실행하는 데 AutomationAssumeRole 사용되는 사용자 또는에 관련 리소스 정책 및 버킷/키 메타데이터 구성을 가져오거나 나열하는 데 필요한 권한이 있는지 확인합니다.
리소스 정책에 NotPrincipal 요소가 있는 경우 실행서에서 단계에서 오류가 발생합니다PolicyModifier.
어떻게 작동하나요?
실행서는 다음 평가를 수행합니다.
IAM 사용자 또는 역할의 존재를 확인하고 ARN을 분해하여 주요 구성 요소를 식별합니다.
Amazon S3 리소스(버킷 또는 객체)가 존재하는지 확인하고 버킷과 키 이름을 반환합니다.
사용자/역할과 버킷/객체가 동일한 AWS 계정에 있는지 확인합니다.
해당하는 경우 버킷 및 객체 ACL 구성을 검색합니다.
사용자 또는 역할에 연결된 IAM 정책을 가져옵니다.
버킷 정책이 있는 경우 해당 정책을 검색합니다.
해당하는 경우 암호화된 객체에 대한 AWS KMS 키 정책을 가져옵니다.
해당하는 경우 VPC 엔드포인트 정책을 가져옵니다.
제공된 경우 AWS 조직 서비스 제어 정책(SCPs 검색합니다.
모든 정책을 함께 평가하여 지정된 작업에 대한 유효 권한을 결정합니다.
문서 유형
자동화
소유자
Amazon
플랫폼
/
필수 IAM 권한
실행서를 성공적으로 사용하려면 AutomationAssumeRole 파라미터에 다음 작업이 필요합니다.
ec2:DescribeVpcEndpoints(VPC 엔드포인트가 지정된 경우)iam:GetGroupPolicyiam:GetPolicyiam:GetPolicyVersioniam:GetRoleiam:GetRolePolicyiam:GetUseriam:GetUserPolicyiam:ListAttachedRolePoliciesiam:ListAttachedUserPoliciesiam:ListGroupsForUseriam:ListRolePoliciesiam:ListUserPoliciesiam:SimulatePrincipalPolicykms:GetKeyPolicy(KMS 암호화를 사용하는 경우)s3:GetBucketAcls3:GetBucketLocations3:GetBucketPolicys3:GetObjectAcls3:GetObjectVersions3:ListBucket
IAM 정책 예제:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "ec2:DescribeVpcEndpoints", "iam:GetGroupPolicy", "iam:GetPolicy", "iam:GetPolicyVersion", "iam:GetRole", "iam:GetRolePolicy", "iam:GetUser", "iam:GetUserPolicy", "iam:ListAttachedRolePolicies", "iam:ListAttachedUserPolicies", "iam:ListGroupsForUser", "iam:ListRolePolicies", "iam:ListUserPolicies", "iam:SimulatePrincipalPolicy", "kms:GetKeyPolicy", "s3:GetBucketAcl", "s3:GetBucketLocation", "s3:GetBucketPolicy", "s3:GetObjectAcl", "s3:GetObjectVersion", "s3:ListBucket" ], "Resource": "*" } ] }
지침
다음 단계에 따라 자동화를 구성합니다.
-
Systems Manager
AWSSupport-TroubleshootS3AccessSameAccount의 문서로 이동합니다. -
Execute automation(자동화 실행)을 선택합니다.
-
입력 파라미터에 다음을 입력합니다.
-
AutomationAssumeRole(선택 사항):
Systems Manager Automation이 사용자를 대신하여 작업을 수행할 수 있도록 허용하는 IAM 역할의 Amazon 리소스 이름(ARN)입니다. 역할이 지정되지 않은 경우 Systems Manager Automation은 권한을 사용합니다.
-
S3ResourceArn(필수):
Amazon S3 리소스(버킷 또는 키)의 ARN입니다.
PutObject또는와 같은 객체 작업의 경우 객체의 ARN을GetObject제공합니다. 예:arn:aws:s3:::bucket_name또는arn:aws:s3:::bucket_name/key_name. -
S3Action(필수):
실행서가 액세스 컨텍스트를 평가하도록 하려는 Amazon S3 작업입니다. 특정 작업에 해당하는 Amazon S3 리소스 유형(버킷 또는 객체)을 제공해야 합니다. 예를 들면
GetObject,PutObject,DeleteObject,GetBucketAcl등이 있습니다. -
RequesterArn(필수):
특정 Amazon S3 리소스에서 액세스 수준을 찾으려는 IAM 보안 주체(사용자 또는 역할) ARN입니다. 예:
arn:aws:iam::123456789012:user/user_name또는arn:aws:iam::123456789012:role/example-role. -
RequesterRoleSessionName(선택 사항):
IAM ARN이 역할이고 특정 세션 이름을 제공하려는 경우 수임된 역할의 세션 이름입니다.
-
S3ObjectVersionId(선택 사항):
객체에 여러 버전이 있는 경우이 파라미터를 사용하면 액세스 컨텍스트를 평가할 객체의 특정 버전을 지정할 수 있습니다.
-
KmsKeyArn(선택 사항):
작업과 관련된 경우 AWS KMS 키 ARN입니다(예:
CompleteMultipartUpload,CopyObject,CreateMultipartUploadPutObject, 등). 참고: 실행서는 다른 AWS 계정에서 AWS KMS 키 지정을 지원하지 않습니다. -
VpcEndpointId(선택 사항):
액세스 평가와 관련된 Virtual Private Cloud(VPC) 엔드포인트 ID입니다. Amazon S3 버킷 정책은 특정 VPC 엔드포인트에서 버킷에 대한 액세스를 제어할 수 있습니다.
-
ContextKeyList(선택 사항):
조건 키에는 정책 평가와 관련된 및 해당 값이 나열됩니다. 예를 들어
[{"ContextKeyName":"aws:PrincipalArn","ContextKeyValues":["arn:aws:iam::123456789012:root"],"ContextKeyType":"string"}]입니다. -
SCPPolicy(선택 사항):
실행서가 특정 SCP 정책에 대해 입력을 평가하도록 하려는 경우 AWS 의 조직 서비스 제어 정책(SCP)입니다. 조직의 관리 계정에서이 실행서를 실행할 때는 필요하지 않으며 무시됩니다.
-
-
실행을 선택합니다.
-
자동화가 시작됩니다.
-
문서는 다음 단계를 수행합니다.
-
IAMCheckTypeset:IAM 사용자 또는 역할의 존재를 확인하고 ARN을 분해하여 주요 구성 요소를 식별합니다.
-
ResourceTypeCheck:Amazon S3 리소스(버킷 또는 객체)가 존재하는지 확인하고 버킷과 키 이름을 반환합니다.
-
UaBoOoAccountCheck:사용자/역할과 버킷/객체가 동일한 AWS 계정에 있는지 확인합니다.
-
KeyDetailsChecker:리소스가 객체인 경우 Amazon S3 객체에 대한 세부 정보를 검색합니다.
-
ACLBucketCheck:버킷 ACL 구성을 검색합니다.
-
ConditionSetter:정책 평가를 위한 조건 키를 설정합니다.
-
FetchIAMPolicy:사용자 또는 역할에 연결된 IAM 정책을 가져옵니다.
-
branchOnACLCheck:객체 ACL을 확인해야 하는지 여부를 결정합니다.
-
FetchBucketPolicy:버킷 정책이 있는 경우 해당 정책을 검색합니다.
-
branchOnKMSCheck:AWS KMS 키 정책을 평가해야 하는지 여부를 결정합니다.
-
FetchKMSPolicy:해당하는 경우 AWS KMS 키 정책을 검색합니다.
-
branchOnVPCeCheck:VPC 엔드포인트 정책을 평가해야 하는지 여부를 결정합니다.
-
FetchVPCePolicy:해당하는 경우 VPC 엔드포인트 정책을 검색합니다.
-
FetchSCPPolicy:제공된 경우 AWS Organizations SCP를 검색합니다.
-
PolicyModifier:평가를 위한 모든 정책을 수정하고 준비합니다.
-
EvaluatePolicy:모든 정책을 함께 평가하여 지정된 작업에 대한 유효 권한을 결정합니다.
-
-
완료 후 출력 섹션에서 실행의 자세한 결과를 검토합니다.
참조
Systems Manager Automation