AWS, ‘Console Private Access’로 개인 계정 콘솔 로그인 차단
AWS ‘Console Private Access’로 인터넷 없는 VPC 콘솔 접속 지원 확대
- AWS Management Console이 이제 Public 인터넷 경로 없이 VPC 내부에서 로드되며, 콘솔·로그인·서비스 API 트래픽이 모두 PrivateLink 엔드포인트를 통해 이동해 규제 환경의 네트워크 통제가 강화된다.
- Console Private Access는 2026년 8월 28일부터 인터넷 경로가 전혀 없는 가상 프라이빗 클라우드에서 일반 제공되며, JavaScript·CSS·이미지와 콘솔 전용 API까지 사설 네트워크로 전환해 브라우저 기반 운영과 폐쇄망 요구를 동시에 충족한다.
- Region당 콘솔·로그인·콘솔 전용 API 등 3개의 인터페이스 엔드포인트가 필요하고, Private DNS에서 콘솔 도메인을 이들로 지정하며, 엔드포인트 보안 그룹이 워크로드 서브넷의 HTTPS를 허용하지 않으면 접속 실패가 발생해 사전 설계와 검증이 필수이다.
- aws:PrincipalOrgID와 aws:ResourceOrgID를 활용한 엔드포인트 정책과 Sign-in Resource Control Policy가 결합돼 예상치 못한 네트워크에서 오는 유효한 자격 증명을 차단하고, 기업 네트워크를 이용한 개인 AWS 계정 로그인과 브라우저 기반 데이터 유출 가능성을 줄인다.
- IAM Identity Center SSO에는 아직 VPC 엔드포인트가 없어 초기 로그인은 공용 인터넷을 통과하고, PrivateLink를 지원하지 않는 서비스 콘솔은 인터넷 없는 VPC에서 로드되지 않으며, 각 엔드포인트 사용에는 Region별 PrivateLink 요금이 부과돼 설계 단계에서 비용·지원 범위 점검이 요구된다.
- 조직 전체에 적용된 오인 구성 로그인 정책은 콘솔 접속을 전면 차단할 수 있어, SigV4로 서명된 CLI·SDK 요청을 활용한 비상 복구용 역할을 사전 구성하는 것이 중요하며, 국내 공공·금융 클라우드에서도 개인 계정 접속 통제와 데이터 유출 방지 정책 설계에 직접 참고할 수 있다.
국가·공공 클라우드에서 브라우저 기반 운영을 허용하되 인터넷을 차단하는 설계가 가능해졌다. 개인 계정 접속 차단과 비상 복구 경로를 포함한 콘솔 접근 통제 표준을 조기에 마련할 필요가 있다.
주요 용어: VPC(클라우드 내 격리된 가상 네트워크), PrivateLink(AWS 서비스와 VPC를 사설 네트워크로 연결하는 기능), IAM Identity Center(사용자 SSO와 권한을 중앙에서 관리하는 AWS 서비스), SigV4(AWS API 요청 무결성을 검증하는 서명 방식)