[뉴스] AWS IAM 역할 관리자 정식 출시 - 콘솔에서 IAM 역할 자동 생성, 기본 권한 과다는 주의
1. 개요
AWS가 2026년 8월 12일 IAM 역할 관리자(role manager)를 정식 출시했습니다. 콘솔에서 특정 서비스를 설정할 때 그 서비스에 필요한 IAM 역할을 자동으로 만들어 주거나, 조건에 맞는 기존 역할이 있으면 재사용하는 기능입니다. 그동안 람다 함수나 이벤트브리지 규칙을 하나 붙일 때마다 실행 역할과 신뢰 정책을 손으로 만들던 작업을 콘솔이 대신 처리해 준다고 보면 됩니다.
2. 내용
동작 방식은 담백합니다. 지원 서비스를 설정하면 역할 관리자가 AWS 관리형 템플릿을 바탕으로 기본 역할을 배포하고, 관리자는 이 기능을 계정 단위로 언제든 켜고 끌 수 있습니다. 어떤 템플릿이 배포되는지도 콘솔에서 직접 확인할 수 있습니다. 출시 시점 지원 서비스는 다음 6종입니다.
- AWS Lambda
- Amazon EventBridge
- AWS Step Functions
- AWS Elastic Beanstalk
- AWS Secrets Manager
- Amazon SageMaker Unified Studio
제공 범위는 GovCloud(US)와 중국 리전을 제외한 전체 상용 리전입니다.
3. 특징과 주의사항
편의성은 분명하지만 운영자 입장에서 짚어둘 지점이 있습니다. "내 코드를 실행"처럼 필요한 권한을 사전에 특정할 수 없는 용도의 템플릿(예: PowerUserRoleTemplate)은 권한을 넓게 잡습니다. 즉 최소 권한이 아니라 일단 넓게 부여하고 시작하는 구조라서, AWS도 실제로 필요한 권한이 파악되면 좁혀 나가라고 권고합니다. 다계정 환경이라면 SCP로 통제하는 방법이 있습니다. iam:PutAccountProperties를 거부해 활성화를 막거나, iam:RoleTemplateARN 조건 키로 허용 템플릿을 제한하는 방식입니다.
정리하면 신규 서비스를 빠르게 붙일 때 초기 세팅 부담을 줄여 주는 기능이지만, 기본값을 그대로 두면 권한이 과하게 남을 수 있는 도구로 보입니다. 켜서 쓰더라도 배포된 템플릿을 한 번 열어 보고, 운영 안정화 뒤 권한을 좁히는 절차를 함께 두는 편이 안전하겠습니다.
🔗 https://aws.amazon.com/about-aws/whats-new/2026/08/aws-iam-role-manager/
🔗 https://dev.classmethod.jp/en/articles/iam-role-manager-ga/
로그인 후 답글을 남길 수 있습니다.