사용자 지정 AWS 구성원 역할의 구성

  • 릴리스 버전: Yokohama
  • 업데이트 날짜 2025년 01월 30일
  • 읽기2분
  • MID 서버에서 가정할 수 있는 AWS 역할을 사용자 지정하여 구성원 계정의 임시 자격 증명을 받습니다. 추가 매개변수를 구성하여 보안을 향상하고 클라우드 자원을 검색할 때 구성원 계정의 역할이 가정되는 방식을 사용자 지정할 수 있습니다.

    시작하기 전에

    필요한 역할: admin

    이 태스크 정보

    클라우드 서비스 계정 AWS 조직에서 역할 매개변수를 가정 [cloud_service_account_aws_org_assume_role_params] 테이블에 입력한 값은 명명된 서비스 계정의 AWS AssumeRole API에 매개변수로 전달됩니다.

    프로시저

    1. 다음으로 이동 모두 > Cloud Provisioning and Governance > 조직 접근 매개변수 > AWS 조직에서 역할 매개변수를 가정.
      AWS 조직에서 역할 매개변수를 가정 모듈
    2. 새로 만들기를 클릭한 다음 해당 매개변수를 사용하여 양식을 작성하십시오.
      필드 설명
      접근 역할 이름 [access_role_name] 관리 계정에서 임시 자격 증명을 얻기 위해 사용하는 구성원 계정의 AWS 역할 이름

      기본값: OrganizationAccountAccessRole

      역할 세션 이름 [role_session_name] 보안 주체 또는 목적에 따라 역할의 사용을 구분하는 데 도움이 될 수 있는 임시 보안 자격 증명을 사용하는 세션 이름 이 세션 이름은 AWS 클라우드 추적 로그에 표시됩니다. 자세한 내용은 AWS 클라우드 추적의 클라우드 API 트레일AWS 설명서를 참조하십시오.

      기본값: master_account_id__<관리 계정 ID 번호> 예: master_account_id__321003876149.

      자격 증명 TTL(초) [credential_ttl_seconds] 임시 보안 자격 증명의 TTL(Time to live)(단위: 초)
      기본값: 계산 방법:
      1. mid.aws.sts.assume_role.credential_ttl_minutes MID 서버 속성에서 값을 검색합니다.
      2. 이 값을 15에서 720분 사이로 제한합니다. 속성의 설정이 15분 미만이면 시스템은 15분을 입력합니다. 설정이 720분보다 크면 시스템은 720분을 입력합니다.
      3. 결과 값을 초로 변환합니다.
      외부 ID [external_id] 가정 중인 해당 역할의 신뢰 정책에 필요한 고유 식별자

      기본값: ServiceNow_MID_Server

      세션 정책 [session_policy] 역할 구성된 정책을 넘어서 임시 보안 자격 증명의 사용 권한을 제한 하는 JSON 형식의 IAM 정책 (AWS 정책 언어의 JSON)

      기본값: 비어 있음

      MFA [사용자 다단계 인증] 관리 계정을 인증하는 데 사용되는 MFA(Multi-factor Authentication) 장치(하드웨어 또는 가상)의 일련 번호

      기본값: 비어 있음

      MFA 토큰 코드 [mfa_token_code] 관리 계정을 인증하는 데 사용되는 MFA 장치(하드웨어 또는 가상)가 제공하는 토큰 코드.

      기본값: 비어 있음

      클라우드 서비스 계정 [cloud_service_account] 필수 AWS AssumeRole API에 전달하는 액세스 매개변수와 연결하는 서비스 계정 서비스 계정 [cmdb_ci_cloud_service_account] 테이블에서 계정 ID(관리 계정 또는 구성원 계정)를 입력하십시오.
      주:
      이러한 매개변수가 사용되는 방식과 그 의미에 대한 자세한 내용은 AssumeRole 작업의 AWS 보안 토큰 서비스 API에 있는 AWS 설명서를 참조하십시오.