AWS Systems Manager의 데이터 경계
데이터 경계는 신뢰할 수 있는 ID만 예상 네트워크 및 리소스에서 데이터에 액세스할 수 있도록 하는 데 도움이 되는 AWS 환경의 예방적 가드레일 세트입니다. 데이터 경계 제어를 구현할 때 Systems Manager가 사용자를 대신하여 액세스하는 AWS 서비스 소유 리소스에 대한 예외를 포함해야 할 수 있습니다.
예제 시나리오: SSM 문서 범주 S3 버킷
Systems Manager는 AWS 관리형 S3 버킷에 액세스하여 AWS Systems Manager Documents에 대한 문서 범주 정보를 검색합니다. 이 버킷에는 콘솔에서 SSM 문서를 구성하고 분류하는 데 도움이 되는 문서 범주에 대한 메타데이터가 포함되어 있습니다.
- 리소스 ARN 패턴
-
arn:aws:s3:::ssm-document-categories-region리전별 예제:
-
arn:aws:s3:::ssm-document-categories-us-east-1 -
arn:aws:s3:::ssm-document-categories-us-west-2 -
arn:aws:s3:::ssm-document-categories-eu-west-1 -
arn:aws:s3:::ssm-document-categories-ap-northeast-1
-
- 액세스 시
-
이 리소스는 Systems Manager 콘솔에서 SSM 문서를 보거나 문서 메타데이터 및 범주를 검색하는 API를 사용할 때 액세스됩니다.
- 저장된 데이터
-
버킷에는 문서 범주 정의 및 메타데이터가 포함된 JSON 파일이 포함되어 있습니다. 이 데이터는 읽기 전용이며 고객별 정보를 포함하지 않습니다.
- 사용된 자격 증명
-
Systems Manager는 사용자의 요청을 대신하여 AWS 서비스 자격 증명을 사용해 이 리소스에 액세스합니다.
- 필수 권한
-
버킷 콘텐츠의
s3:GetObject.
데이터 경계 정책의 고려 사항
서비스 제어 정책(SCP) 또는 aws:ResourceOrgID와 같은 조건의 VPC 엔드포인트 정책을 사용하여 데이터 경계 제어를 구현하는 경우 Systems Manager에 필요한 AWS 서비스 소유 리소스에 대한 예외를 생성해야 합니다.
예를 들어 aws:ResourceOrgID에서 SCP를 사용하여 조직 외부의 리소스에 대한 액세스를 제한하는 경우 SSM 문서 범주 버킷에 대한 예외를 추가해야 합니다.
정책은 조직 외부의 리소스에 액세스해야 하지만 적절한 S3 버킷에 대한 예외를 포함하여 Systems Manager가 계속 제대로 작동할 수 있도록 합니다.
마찬가지로 VPC 엔드포인트 정책을 사용하여 S3 액세스를 제한하는 경우 VPC 엔드포인트를 통해 SSM 문서 범주 버킷에 액세스할 수 있는지 확인해야 합니다.
예시 시나리오: 하이브리드 노드 등록 API
하이브리드 노드는 기본적으로 AWS 계정에 속하지 않으며 등록됩니다. 따라서 ssm:RegisterManagedInstance, ssm:RequestManagedInstanceRoleToken 및 ssm:UpdateManagedInstancePublicKey API는 하이브리드 노드를 인증할 때 AWS 서명 버전 4(SigV4)를 사용하지 않습니다.
따라서 정책 평가는 AWS 보안 주체 자격 증명 또는 aws:PrincipalOrgId, aws:PrincipalAccount 및 aws:SourceAccount와 같은 글로벌 컨텍스트 키에 액세스할 수 없습니다. 이러한 전역 키 또는 AWS 보안 주체 자격 증명에 의존하는 서비스 제어 정책(SCP) 및 VPC 엔드포인트 정책은 하이브리드 노드가 등록을 시도할 때 이러한 세 API를 차단할 수 있습니다. 이렇게 하면 하이브리드 노드가 등록을 완료하지 못할 수 있습니다.
계정 또는 조직 멤버십에 따라 이러한 API에 대한 액세스를 제한하려면 Amazon EC2 인스턴스와 하이브리드 노드 모두에서 일관되게 확인되는 다음 Systems Manager 조건 키를 사용합니다.
-
ssm:NodeAccountId– Amazon EC2 인스턴스가 있는 계정 또는 하이브리드 노드가 등록된 계정으로 확인됩니다. -
ssm:NodeOrgId– Amazon EC2 인스턴스의 계정을 소유한 조직 또는 하이브리드 노드가 등록된 계정의 조직으로 확인됩니다.
추가 정보
AWS에서의 데이터 경계에 대한 자세한 내용은 다음 주제를 참조하세요.
-
IAM 사용 설명서의 데이터 경계를 사용하여 권한 가드레일 설정
-
GibHub의 AWS Samples 리포지토리의 Service-specific guidance: AWS Systems Manager
및 Service-owned resources