접근권한 검토 (Access Reviews)
Access Reviews는 연결(AWS 계정) 하나의 IAM 주체(사용자·역할·그룹) 전체를 주기적으로 점검하고, "누가 왜 이 권한을 유지·회수·축소했는지"를 서명된 기록으로 남기는 기능입니다.
1. 검토 만들기
프로젝트의 Access Reviews 화면에서 새 검토를 시작하면, 그 순간의 IAM 명부와 가장 최근에 완료된 IAM 권한 분석(경로·과도한 권한 여부) 결과를 합쳐 근거 스냅샷 하나를 만듭니다. 이 스냅샷은 고객 소유 저장소에 기록되고, 그 이후의 모든 판정은 이 스냅샷을 기준으로 이뤄집니다.
검토는 근거 없이 만들어지지 않습니다.
- 이 연결의 저장소(고객 소유 S3 + KMS)가 아직 연동되지 않았으면 검토를 만들 수 없습니다.
- 완료된 IAM 권한 분석이 한 번도 없으면 검토를 만들 수 없습니다 — 먼저 IAM 분석을 실행해 완료해야 합니다.
2. 신원 분류: 사람·기계·서비스 연결·미분류
검토가 만들어지면 IAM 주체마다 자동으로 신원 분류가 매겨집니다.
| 분류 | 뜻 |
|---|---|
human(사람) | 콘솔에 로그인하거나, ID 공급자(SAML/OIDC)로 로그인하거나, 사람·계정이 맡을 수 있는 역할 |
machine(기계) | 서비스만 맡을 수 있는 역할, 또는 콘솔 로그인 없이 액세스 키만 있는 사용자 |
service_linked(서비스 연결) | 클라우드 제공사가 소유·관리하는 서비스 연결 역할 |
unknown(미분류) | 위 어느 것도 아니거나 판단할 근거가 부족함(그룹 포함) |
분류는 사람이 직접 단 태그(IdentityType 등, 고객이 명시적으로 붙인 값)를 최우선으로 따르고, 그다음은 신뢰 정책·콘솔 로그인 여부·액세스 키 보유 여부 같은 관찰 가능한 사실 순서로 판단합니다. 어떤 항목이든 상세를 열면 그 판정이 어떤 근거로 나왔는지(어느 규칙이 적용됐고 어느 값을 읽었는지)가 함께 표시됩니다 — 검토자가 판정에 동의하지 않으면 그 근거를 보고 직접 뒤집을 수 있어야 하기 때문입니다.
3. 사용 이력(자격 증명이 실제로 쓰였는가)
각 항목에는 비밀번호 마지막 사용 시각, 액세스 키별 생성일·마지막 사용일, MFA 활성화 여부, 역할이라면 마지막으로 위임(assume)된 시각이 함께 표시됩니다. 미사용 여부는 세 값 중 하나로 나옵니다.
- 예(미사용) — 읽을 수 있었던 자격 증명이 전부 기준일보다 오래전에 쓰였거나, 한 번도 쓰인 적이 없습니다.
- 아니오(사용 중) — 기준일 안에 쓰인 자격 증명이 있습니다.
- 판단 불가 — 다음 중 하나입니다. 자산 동기화가 아직 이 주체의 사용 이력을 수집하지 않음, 조회 자체가 실패함, 액세스 키 목록 조회가 실패함(이 경우 "키가 없음"으로 읽지 않습니다 — 조회 실패를 키 없음으로 잘못 해석하면 매일 쓰는 키를 회수 대상으로 오판할 수 있습니다), 또는 그룹(그룹은 자기 자격 증명이 없습니다)입니다.
사용 이력이 수집되지 않았다는 것은 그 자격 증명이 안전하다는 증거가 아닙니다. 검토 화면과 PDF는 "판단 불가"와 "미사용 확인됨"을 서로 다른 표시로 구분해서 보여 줍니다.
미사용 판정의 기준일은 조직의 위험 기준값(기본 90일, 위험 점수 설명 4절 참고)을 따릅니다. 이 값은 어느 프레임워크의 요구사항도 아닌 이 제품의 기본값이라, 화면과 보고서 모두에 별도 표기가 붙습니다.
4. 판정
검토자는 항목마다 다음 중 하나를 고릅니다.
- 유지(keep) — 지금 권한을 그대로 둡니다.
- 회수(revoke) — 권한을 없애야 한다고 판단합니다.
- 축소(reduce) — 권한 범위를 줄여야 한다고 판단합니다.
- 예외(exception) — 지금은 그대로 두되, 예외 만료일을 반드시 지정해야 합니다. 만료일 없는 예외는 저장되지 않습니다.
판정은 항목 하나씩, 또는 화면에서 여러 항목을 골라 한 번에 내릴 수 있습니다. 판정에는 사유를 남길 수 있고, 후속조치(요청함/완료됨)를 표시로만 남길 수 있습니다.
판정과 후속조치는 기록입니다. 실제로 IAM 정책을 고치거나 자격 증명을 회수하는 것은 고객이 자기 AWS 계정에서 직접 합니다. 그 변경이 실제로 적용됐는지는 다음 검토를 만들어 두 검토를 비교(아래 6절)하면 확인할 수 있습니다.
5. 완료: 서명되고 그 순간부터 고정됨
모든 항목의 판정이 끝나면 완료를 실행합니다. 완료 시점에
- 검토 결과(모든 항목의 판정·근거·스냅샷 해시·완료자·완료 시각)를 담은 보고서가 고객 소유 저장소에 저장되고,
- 그 보고서에 서명이 붙습니다.
완료된 검토의 항목은 더 이상 고칠 수 없습니다. 서명은 그 순간의 판정에 대한 것이라, 완료 뒤에 값을 바꾸면 서명이 가리키는 내용과 실제 내용이 달라지기 때문입니다. 판단을 바꿔야 하면 새 검토를 만듭니다.
완료된 검토에는 다음 검토 기한이 함께 계산됩니다(완료 시각 + 주기, 기본 90일). 주기는 검토를 만들 때 지정할 수 있습니다.
6. 비교(diff)
두 검토를 골라 비교하면 다음을 확인할 수 있습니다.
- 새로 나타난 주체 / 사라진 주체
- 판정이 바뀐 주체(예: 지난 검토에서 "회수"였는데 이번 검토에 그 주체가 아직 있다면, 실제로 회수됐는지 확인이 필요합니다)
- 분류가 바뀐 주체
- 권한 경로(확정·잠재 경로)가 새로 생겼거나 해소됐는지
지난 검토에서 지적한 사항이 실제로 반영됐는지 확인하는 용도로 씁니다.
7. 보고서·PDF·검증
완료된 검토는 언제든 다음으로 확인할 수 있습니다.
- 보고서(원문) — 서명 대상이 된 그 내용 그대로.
- PDF — 분류별 표, 판정 표, 예외 목록, 후속조치, 서명 정보를 담은 문서.
- 검증(verify) — 근거 스냅샷이 저장소에 그대로 남아 있는지, 보고서 해시가 맞는지, 서명이 유효한지 세 가지를 각각 확인합니다.
감사인 권한으로 로그인한 사람도 이 화면들을 읽기 전용으로 볼 수 있습니다. 검토 산출물을 다른 산출물(통제 리포트·데이터 위치·감사 이력)과 함께 서명된 하나의 묶음으로 받으려면 증빙 패키지 문서를 참고하세요.