IAM Identity Center 연결

AWS IAM Identity Center(IdC)를 Kiro와 연결하여 조직 구성원에게 Kiro 구독을 배포하는 방법을 설명합니다.

사전 요구 사항

  1. AWS 계정에 IAM Identity Center(IdC) 인스턴스가 설정되어 있어야 하며, Kiro 구독을 부여할 사용자의 자격 증명이 포함되어 있어야 합니다.
  2. IAM Identity Center 인스턴스가 지원되는 AWS 리전에 있어야 합니다.
  3. AWS와 IdP 양쪽에 대한 관리자 권한이 필요합니다(IdC를 외부 공급자에 연결한 경우).

IAM Identity Center 연결 방법

AWS 계정에서 AWS IAM Identity Center를 활성화합니다. 해당 디렉터리에 사용자를 추가하거나 외부 자격 증명 공급자(IdP)에 연결합니다. IAM Identity Center 인스턴스를 처음 설정하는 경우 Getting started with IAM Identity Center를 참고하세요.

팁: 그룹 동기화 지연 — 이미 Kiro 구독이 있는 그룹에 사용자를 추가하는 경우, 새 그룹 멤버십이 전파되는 데 최대 24시간이 걸릴 수 있습니다. 사용자가 그룹에 추가된 시점과 Kiro 구독 콘솔에서 해당 구독이 활성화되는 시점 사이에 지연이 발생할 수 있습니다.

IAM Identity Center 인스턴스가 고객 관리형 KMS 키로 암호화를 사용하는 경우, Kiro가 Identity Center 데이터에 접근할 수 있도록 키 정책에 다음 문(statement)을 추가해야 합니다.

IAM Identity Center를 통해 Kiro가 데이터를 복호화할 수 있도록 허용합니다.

{
    "Sid": "Allow Kiro to use key via IDC",
    "Effect": "Allow",
    "Principal": { "Service": "q.amazonaws.com" },
    "Action": "kms:Decrypt",
    "Resource": "*",
    "Condition": {
        "StringEquals": {
            "kms:EncryptionContext:aws:sso:instance-arn": "arn:aws:sso:::instance/<your-idc-instance-id>",
            "kms:ViaService": "sso.<your-region>.amazonaws.com"
        }
    }
}

Identity Store를 통해 Kiro가 데이터를 복호화할 수 있도록 허용합니다.

{
    "Sid": "Allow Kiro to use key via IdentityStore",
    "Effect": "Allow",
    "Principal": { "Service": "q.amazonaws.com" },
    "Action": "kms:Decrypt",
    "Resource": "*",
    "Condition": {
        "StringEquals": {
            "kms:EncryptionContext:aws:identitystore:identitystore-arn": "arn:aws:identitystore::<your-account-id>:identitystore/<your-identity-store-id>",
            "kms:ViaService": "identitystore.<your-region>.amazonaws.com"
        }
    }
}

자리 표시자 값을 실제 AWS 계정 ID, IAM Identity Center 인스턴스 ID, Identity Store ID, 리전으로 바꾸세요. 이 정책들은 StringEquals 대신 와일드카드(*)를 사용하는 StringLike로 완화할 수 있습니다. 자세한 내용은 IAM Identity Center 사용 설명서의 Advanced KMS key policy statements를 참고하세요.