AWS는 액세스를 제한하지만 보안 그룹 편집은 허용

Robbpriestley

저는 AWS에서 호스팅되는 공유 데이터베이스가있는 개발자 팀과 협력합니다. 이 팀은 "가상"입니다 (원격 작업자로 구성되어 사무실이 없음).

각 개발자가 데이터베이스에 액세스 할 수 있도록 허용하는 규칙이있는 AWS 보안 그룹이 있습니다 (IP 주소로). 선임 개발자에게는 AWS에 대한 로그인 및 관리자 권한이있어 보안 그룹 규칙을 변경할 수 있습니다 (예 : 누군가의 IP 주소 변경시).

문제는 일부 주니어 개발자가 자주 변경되는 "점프"IP 주소를 가지고 있다는 것입니다. IP 주소가 변경 될 때마다 시니어 개발자는 작업을 중지하고 AWS에 로그인 한 후 하위 개발자에 대한 보안 그룹 규칙을 수정해야합니다. 이것은 지속 가능하지 않습니다.

주니어 개발자가 AWS에 로그인 할 수 있도록 AWS를 설정할 수있는 방법이 있습니까?하지만 해당 권한은 단일 특정 보안 그룹에만 액세스 할 수 있도록 허용합니까? 이렇게하면 후배들이 AWS에 로그인하여 IP 주소 업데이트를 직접 처리 할 수 ​​있으며, 경영진은 AWS의 다른 제한된 영역에 액세스 할 수 있는지 걱정할 필요가 없습니다.

새긴 ​​금

질문에 직접 답하기 위해 원하는 것을 달성하는 여러 가지 방법이 있으며 IAM과 SCP를 살펴 보겠습니다.

IAM을 사용하면 IAM 권한 경계사용 하여 특정 사용자가 가진 권한을 제한하거나 액세스 권한을 부여 할 리소스에 특정 태그를 할당하는 ABAC 접근 방식 을 사용할 수 있습니다. 귀하의 경우에는 해당 SG에 "주니어"태그를 설정하고이를 기반으로 권한을 부여하는 각 IAM 정책을 가질 수 있습니다.

또 다른 옵션은 서비스 제어 정책 을 사용하는 것입니다 (AWS Organization이 활성화 된 경우). SCP를 사용하면 계정 수준에서 특정 작업을 제한 할 수 있습니다 (예 : 특정 기준이 충족되지 않는 한 ec2에 대한 작업 거부). 위의 모든 항목은 ID 액세스 수준에 있습니다.

네트워킹 측면 에서 RDS 앞에 AWS Client VPN 을 설정하여 설계를 약간 변경할 수 있습니다 .

이 기사는 인터넷에서 수집됩니다. 재 인쇄 할 때 출처를 알려주십시오.

침해가 발생한 경우 연락 주시기 바랍니다[email protected] 삭제

에서 수정
0

몇 마디 만하겠습니다

0리뷰
로그인참여 후 검토

관련 기사

분류에서Dev

보안 그룹이 허용하는 것처럼 보이지만 AWS 시스템의 포트에 원격으로 액세스 할 수 없음

분류에서Dev

AWS CDK를 사용하여 한 보안 그룹에서 다른 보안 그룹으로의 수신 허용

분류에서Dev

aws 보안 그룹 : ec2 인스턴스가 자체 포트에 액세스하도록 허용

분류에서Dev

올바른 권한을 가진 사용자에 대한 액세스를 제한하는 보안 페이지를 만드는 방법은 무엇입니까?

분류에서Dev

보안 그룹을 사용하지 않고 EC2 앱 액세스를 개발자의 IP로 제한

분류에서Dev

동일한 그룹의 다른 사용자가 액세스 / 편집 파일 / 디렉토리를 허용하는 방법 동일한 그룹의 사용자를 생성 함

분류에서Dev

Cloudflare를 사용하는 동안 AWS 보안 그룹에서 고정 IP 설정

분류에서Dev

Firestore 보안 규칙은 삭제를 허용해서는 안되지만

분류에서Dev

RBAC 권한이 AD 그룹 수준 액세스를 허용하는 경우 사용자가 Data Lake의 폴더에 액세스 할 수있는 권한을 제한하는 방법은 무엇입니까?

분류에서Dev

관리자에게만 액세스를 허용 한 후 관리자 그룹의 계정이 asp.net 페이지에 액세스 할 수없는 이유

분류에서Dev

firestore 보안 규칙에서 문서 필드를 사용할 수없는 경우에도 액세스를 허용하는 방법은 무엇입니까?

분류에서Dev

그룹 권한 액세스를 사용하는 방법

분류에서Dev

Samba 공유 권한 : 파일 생성은 허용하지만 편집 / 삭제는 허용하지 않습니다.

분류에서Dev

ACL이있는 특정 그룹에 대한 rwx 액세스를 허용하려면 어떻게합니까?

분류에서Dev

AWS E2 인스턴스에 연결할 수 없음 (그러나 보안 그룹은 인바운드를 허용 함)

분류에서Dev

AWS CLI 모든 소스의 모든 트래픽을 허용하는 규칙이 포함 된 모든 보안 그룹 찾기

분류에서Dev

AWS CDK에서 소스 보안 그룹 ID를 지정하는 방법은 무엇입니까?

분류에서Dev

로컬 액세스 및 보안 RDP를 허용하도록 Windows 서버를 구성하는 방법

분류에서Dev

모든 AWS 보안 그룹의 미사용 보안 그룹을 찾는 방법은 무엇입니까?

분류에서Dev

숫자 만 허용하는 편집 텍스트가 비어 있지 않고 숫자가 100보다 작거나 같은지 확인하십시오.

분류에서Dev

AWS EC2 FTP 포트 21이 내 인스턴스에서 열리지 않았지만 보안 그룹에서 허용됨

분류에서Dev

# AWS-CDK를 사용하여 다른 스택에서 보안 그룹을 가져 오는 방법은 무엇입니까?

분류에서Dev

Spring 보안은 액세스를 제한하지 않습니다.

분류에서Dev

내 IP 만 허용하는 보안 그룹을 설정해도 안전합니까?

분류에서Dev

자체 및 보안 그룹 ID를 포함하는 aws_security_group_rule을 보안 그룹에 추가

분류에서Dev

Visual Studio 온라인에서 백 로그 보드를 편집하기위한 팀 사용자 수준 액세스 제한

분류에서Dev

Amazone AWS KVS Android에서 액세스 키 ID 보안 액세스 키를 사용한 비디오 스트리밍

분류에서Dev

폴더 삭제를 방지하지만 폴더 안의 모든 항목에 대한 액세스 허용

분류에서Dev

MS 액세스 양식 : 편집 허용을 아니요로 설정 한 다음 콤보 상자를 사용하여 필터를 적용합니다.

Related 관련 기사

  1. 1

    보안 그룹이 허용하는 것처럼 보이지만 AWS 시스템의 포트에 원격으로 액세스 할 수 없음

  2. 2

    AWS CDK를 사용하여 한 보안 그룹에서 다른 보안 그룹으로의 수신 허용

  3. 3

    aws 보안 그룹 : ec2 인스턴스가 자체 포트에 액세스하도록 허용

  4. 4

    올바른 권한을 가진 사용자에 대한 액세스를 제한하는 보안 페이지를 만드는 방법은 무엇입니까?

  5. 5

    보안 그룹을 사용하지 않고 EC2 앱 액세스를 개발자의 IP로 제한

  6. 6

    동일한 그룹의 다른 사용자가 액세스 / 편집 파일 / 디렉토리를 허용하는 방법 동일한 그룹의 사용자를 생성 함

  7. 7

    Cloudflare를 사용하는 동안 AWS 보안 그룹에서 고정 IP 설정

  8. 8

    Firestore 보안 규칙은 삭제를 허용해서는 안되지만

  9. 9

    RBAC 권한이 AD 그룹 수준 액세스를 허용하는 경우 사용자가 Data Lake의 폴더에 액세스 할 수있는 권한을 제한하는 방법은 무엇입니까?

  10. 10

    관리자에게만 액세스를 허용 한 후 관리자 그룹의 계정이 asp.net 페이지에 액세스 할 수없는 이유

  11. 11

    firestore 보안 규칙에서 문서 필드를 사용할 수없는 경우에도 액세스를 허용하는 방법은 무엇입니까?

  12. 12

    그룹 권한 액세스를 사용하는 방법

  13. 13

    Samba 공유 권한 : 파일 생성은 허용하지만 편집 / 삭제는 허용하지 않습니다.

  14. 14

    ACL이있는 특정 그룹에 대한 rwx 액세스를 허용하려면 어떻게합니까?

  15. 15

    AWS E2 인스턴스에 연결할 수 없음 (그러나 보안 그룹은 인바운드를 허용 함)

  16. 16

    AWS CLI 모든 소스의 모든 트래픽을 허용하는 규칙이 포함 된 모든 보안 그룹 찾기

  17. 17

    AWS CDK에서 소스 보안 그룹 ID를 지정하는 방법은 무엇입니까?

  18. 18

    로컬 액세스 및 보안 RDP를 허용하도록 Windows 서버를 구성하는 방법

  19. 19

    모든 AWS 보안 그룹의 미사용 보안 그룹을 찾는 방법은 무엇입니까?

  20. 20

    숫자 만 허용하는 편집 텍스트가 비어 있지 않고 숫자가 100보다 작거나 같은지 확인하십시오.

  21. 21

    AWS EC2 FTP 포트 21이 내 인스턴스에서 열리지 않았지만 보안 그룹에서 허용됨

  22. 22

    # AWS-CDK를 사용하여 다른 스택에서 보안 그룹을 가져 오는 방법은 무엇입니까?

  23. 23

    Spring 보안은 액세스를 제한하지 않습니다.

  24. 24

    내 IP 만 허용하는 보안 그룹을 설정해도 안전합니까?

  25. 25

    자체 및 보안 그룹 ID를 포함하는 aws_security_group_rule을 보안 그룹에 추가

  26. 26

    Visual Studio 온라인에서 백 로그 보드를 편집하기위한 팀 사용자 수준 액세스 제한

  27. 27

    Amazone AWS KVS Android에서 액세스 키 ID 보안 액세스 키를 사용한 비디오 스트리밍

  28. 28

    폴더 삭제를 방지하지만 폴더 안의 모든 항목에 대한 액세스 허용

  29. 29

    MS 액세스 양식 : 편집 허용을 아니요로 설정 한 다음 콤보 상자를 사용하여 필터를 적용합니다.

뜨겁다태그

보관