개발자를 위한 AWS 클라우드 보안 (1) - 클라우드 설계 원칙과 IAM
두줄요약
AWS Well-Architected 보안 원칙을 바탕으로 다중 계정과 IAM 운영 체계를 설계했습니다. SSO, Control Tower, 최소 권한으로 보안과 개발 효율성의 균형을 모색했습니다.
구조와 흐름
- AWS Well-Architected Framework의 6가지 설계 원칙 중 보안 원칙 중심의 클라우드 환경 강화
- 보안 원칙을 권한 관리, 로깅·모니터링, 데이터 보호, 인프라 보안, 사고 대응의 5개 영역으로 구분
- IAM을 보안 강화의 기반으로 두고 다중 계정, SSO, 자격 증명, 최소 권한, 리소스 정책, 문서화 적용
선택 이유
- 단일 AWS 계정에서 팀·환경별 리소스 구분과 권한 통제의 어려움
- 개발·프로덕션 계정 분리를 통한 리소스 격리와 사고 영향 범위 축소
- AWS SSO와 Control Tower를 통한 다중 계정 로그인·생성·비용 청구의 중앙 관리
트레이드오프
- 예방적 가드레일의 높은 우선순위로 인한 계정별 권한 부여 제약
- 세밀한 최소 권한 설정에 따른 권한 요청·말소와 관리 복잡도 증가
- 보안 강화와 개발자 업무 효율성 간 조직 상황에 맞는 균형 필요
적용해볼 점
- SSO Group·Permission Set·Account 조합으로 직군과 서비스 단위 접근 권한 구성
- Access Key 발급 최소화, MFA·비밀번호 정책·키 교체·미사용 키 삭제 프로세스 운영
- Access Advisor 기반 장기 미사용 권한 정리와 교차 계정 리소스 정책 문서화


