본문으로 건너뛰기

프로젝트 권한 관리를 단순화하는 IAM 역할 상속

· 약 4분
Kali (명시온)
Service Manager
Management Update

조직에서 운영하는 프로젝트가 늘어나면 같은 역할을 여러 프로젝트에 반복해서 할당해야 하는 상황이 생깁니다. 공통 업무를 담당하는 사용자나 그룹이 새 프로젝트에 참여할 때마다 권한을 추가해야 하고, 누락된 프로젝트가 없는지도 계속 확인해야 합니다.

이러한 반복 작업을 줄일 수 있도록 카카오클라우드 IAM에 역할 상속 기능이 추가되었습니다. 역할 상속을 사용하면 조직 내 모든 프로젝트에 공통으로 적용할 프로젝트 역할을 사용자 또는 그룹에 한 번에 할당할 수 있습니다. 역할은 현재 운영 중인 프로젝트뿐만 아니라 이후 새로 생성되는 프로젝트에도 자동으로 적용됩니다.

이번 포스트에서는 역할 상속을 활용해 여러 프로젝트의 권한을 일관되게 관리하고, 역할이 할당된 경로와 변경 이력을 확인하는 방법을 소개합니다.

모든 프로젝트에 공통 역할 적용하기​

역할 상속은 프로젝트마다 역할을 개별적으로 할당하는 대신, 조직을 기준으로 공통 프로젝트 역할을 관리하는 기능입니다. Management > IAM > 역할 > 역할 상속에서 사용자 또는 그룹을 선택하고 필요한 프로젝트 역할을 할당하면 조직 내 모든 프로젝트에 동일한 역할이 적용됩니다.

예를 들어 여러 프로젝트의 리소스 상태를 확인해야 하는 운영팀이 있다고 가정해 보겠습니다. 기존에는 운영팀이나 구성원에게 각 프로젝트의 조회 역할을 따로 할당해야 했지만, 이제 역할 상속으로 운영팀 그룹에 필요한 프로젝트 역할을 할당하면 모든 프로젝트에 같은 권한을 적용할 수 있습니다. 이후 운영팀에 새 구성원을 추가하면 해당 구성원에게도 그룹의 역할이 적용되며, 새 프로젝트가 생성되어도 역할을 다시 할당할 필요가 없습니다.

역할 상속은 다음 두 가지 단위로 사용할 수 있습니다.

  • 사용자 단위: 특정 사용자에게 조직 공통 프로젝트 역할을 직접 할당
  • 그룹 단위: 그룹에 조직 공통 프로젝트 역할을 할당하여 그룹의 모든 사용자에게 적용

팀이나 직무 단위로 같은 권한을 관리해야 한다면 그룹을 활용하는 것이 편리합니다. 개별 사용자에게만 필요한 역할은 사용자 단위로 할당할 수 있어 조직의 권한 운영 방식에 맞게 선택할 수 있습니다.

역할 상속으로 할당할 수 있는 역할은 프로젝트 관리자, 프로젝트 멤버, 프로젝트 리더와 프로젝트 단위의 서비스 역할입니다. 조직 역할은 역할 상속 대상에 포함되지 않으며, 역할을 할당하려면 조직 관리자 또는 IAM 조직 관리자 권한이 필요합니다.

👉 IAM 역할 상속 관리 방법 자세히 보기

역할이 어디에서 할당되었는지 한눈에 확인하기​

사용자는 하나의 프로젝트 역할을 여러 경로에서 할당받을 수 있습니다. 특정 프로젝트에서 직접 역할을 받을 수도 있고, 프로젝트 역할이 할당된 그룹이나 역할 상속을 통해 역할이 적용될 수도 있습니다.

이번 업데이트에서는 역할이 적용된 경로를 쉽게 구분할 수 있도록 프로젝트 역할 표에 할당 경로가 추가되었습니다.

  • 사용자: 특정 프로젝트에서 사용자에게 직접 할당
  • 그룹(그룹 이름): 특정 프로젝트의 역할이 할당된 그룹을 통해 적용
  • 상속 · 사용자: 역할 상속에서 사용자에게 직접 할당
  • 상속 · 그룹(그룹 이름): 역할 상속으로 역할이 할당된 그룹을 통해 적용

할당 경로를 확인하면 역할이 어느 위치에서 관리되는지 빠르게 파악할 수 있습니다. 역할 상속으로 적용된 역할은 개별 프로젝트가 아닌 IAM > 역할 > 역할 상속에서 수정하거나 제거해야 합니다. 한 경로에서 역할을 제거하더라도 다른 경로를 통해 받은 역할은 그대로 유지됩니다.

변경 이력을 Cloud Trail에서 확인하기​

여러 프로젝트에 공통으로 적용되는 역할은 영향 범위가 넓기 때문에, 누가 역할을 할당하거나 제거했는지 확인할 수 있어야 합니다. 역할 상속의 할당과 제거 작업은 Cloud Trail 조직 이벤트로 기록됩니다.

사용자와 그룹에 대한 역할 할당 및 제거 이력은 다음 이벤트로 확인할 수 있습니다.

  • Domain Inherited Role Assign
  • Domain Inherited Role Unassign
  • Domain Inherited Group Assign
  • Domain Inherited Group Unassign

Cloud Trail과 함께 활용하면 역할 상속 설정의 변경 시점과 작업 주체를 추적할 수 있어, 조직의 권한 관리와 감사 대응에 도움이 됩니다.

👉 Cloud Trail IAM 이벤트 확인하기

최소 권한 원칙으로 안전하게 운영하기​

역할 상속은 반복적인 권한 관리를 줄여주지만, 할당한 역할이 조직 내 모든 프로젝트에 적용된다는 점을 함께 고려해야 합니다. 특정 프로젝트만 적용 대상에서 제외할 수 없으므로, 업무에 필요한 범위보다 넓은 권한을 부여하지 않도록 주의해야 합니다.

역할 상속을 적용하기 전에는 다음 사항을 확인해 주세요.

✔️ 모든 프로젝트에 공통으로 필요한 역할인지 검토합니다.
✔️ 프로젝트 관리자처럼 권한 범위가 넓은 역할은 신중하게 할당합니다.
✔️ 그룹에 역할을 상속한 경우, 그룹 구성원이 바뀔 때 적용 범위를 함께 확인합니다.
✔️ 할당 경로와 Cloud Trail 이벤트를 정기적으로 점검합니다.
✔️ IAM 액세스 키에는 키를 생성한 시점의 역할이 저장됩니다. 역할 상속으로 새로 받은 권한을 API에서 사용해야 한다면 IAM 액세스 키를 새로 생성합니다.

IAM 역할 상속을 활용하면 프로젝트가 늘어나더라도 공통 역할을 반복해서 할당하지 않고, 사용자와 그룹을 기준으로 권한을 일관되게 관리할 수 있습니다. 할당 경로와 Cloud Trail을 함께 확인하면서 조직의 권한 체계에 맞는 역할 정책을 효율적으로 구성해 보세요.

👉 IAM 역할 및 권한 알아보기
👉 카카오클라우드 바로 시작하기