듀오랩스

클라우드 계정 준비: AWS

고객 준비 가이드 14분 읽기awscloudcustomer-prepdocspublic-doc

AWS 계정을 고객 명의로 만들고, 개발사에 필요한 권한만 주는 방법입니다. 모든 클라우드 서비스에 공통인 원칙은 클라우드 계정 준비 가이드에 있습니다.

확인 기준. 2026년 9월 17일에 AWS 공식 문서를 직접 확인해 작성했습니다. AWS 는 가입 화면과 요금제를 자주 바꾸므로, 진행 직전에 출처의 원문을 다시 확인하시기 바랍니다.

먼저 정할 것 두 가지

1. 요금제: 운영할 시스템이면 반드시 유료 플랜

가입할 때 무료 플랜(Free plan)유료 플랜(Paid plan) 중 하나를 고릅니다. 두 플랜 모두 신규 가입 크레딧을 받습니다.

AWS 문서에 따르면 무료 플랜은 6개월이 지나거나 크레딧을 모두 쓰면 끝나고, 끝나면 계정이 자동으로 닫힙니다.

After your free account plan expires, your account closes automatically, and you lose access to your resources and data. AWS retains your content for 90 days before permanently deleting your account and all associated resources.

무료 플랜 유료 플랜
요금 사용 중 요금이 나오지 않음 크레딧을 넘는 사용량만큼 청구
끝날 때 크레딧 소진 또는 기간 종료 시 계정이 닫힘 크레딧을 다 써도 계정이 닫히지 않음
쓸 수 있는 서비스 일부 서비스만 모든 서비스
전환 90일 안에 유료로 올리면 계정 유지

실제로 운영할 웹사이트나 업무 시스템을 올릴 계정이라면 유료 플랜으로 가입하시기 바랍니다. 무료 플랜으로 만들었다면 운영 전에 콘솔의 Upgrade plan 에서 유료로 전환합니다. 전환하지 않으면 6개월 뒤 서비스가 멈춥니다.

2. 가입 방식: 「Sign up for AWS (advanced)」

AWS 는 가입 방식을 두 가지로 안내합니다. 새 방식(new)은 일부 고객에게만 순차 적용 중이며, 공식 문서가 다음과 같이 안내합니다.

If you need fine-grained control over your users or role-based permissions, do not use Sign up for AWS (new).

개발사에 역할(role) 단위로 필요한 권한만 주려면 세밀한 권한 설정이 필요하므로, 이 문서는 advanced 방식을 기준으로 합니다. 새 방식으로 가입됐다면, 가입 후 고급 기능을 활성화할 수 있다고 안내돼 있습니다.

준비물

준비 이유
회사 공용 메일 (예: it.admins@회사도메인) 루트 사용자의 로그인 이름이자 계정 복구 수단입니다. AWS 는 회사 계정이면 개인 메일이 아닌 보안이 관리되는 공용 메일을 쓰라고 권합니다
회사 전화번호 본인 확인에 쓰이며, 몇 분 안에 문자나 전화를 받을 수 있어야 합니다. AWS 는 회사 계정에 개인 휴대폰 번호를 쓰지 말라고 권합니다
결제 수단 유효한 결제 수단이 없으면 가입을 진행할 수 없습니다
계정 이름 청구서와 콘솔에 표시됩니다. 예: 회사명-서비스명-prod
2단계 인증 수단 인증 앱이 설치된 휴대폰 또는 보안키. 가입 직후 등록합니다

가입 절차

  1. AWS 가입 페이지를 엽니다.
  2. 루트 사용자 이메일과 계정 이름을 넣고 이메일 인증을 합니다.
  3. 루트 사용자 비밀번호를 정합니다. 8~128자, 대문자·소문자·숫자·기호 중 세 종류 이상이어야 하고 계정 이름이나 이메일과 같으면 안 됩니다.
  4. 요금제를 고릅니다. 운영할 시스템이면 유료 플랜입니다.
  5. 연락처 정보를 넣고 AWS 고객 계약에 동의합니다.
  6. 결제 정보를 넣습니다.
  7. 전화번호로 본인 확인을 합니다.
  8. 지원 플랜을 고릅니다.
  9. 가입을 완료합니다. 활성화는 보통 몇 분이면 끝나지만 최대 24시간이 걸릴 수 있습니다. 활성화 메일이 오면 콘솔에 로그인할 수 있습니다.

가입 직후 고객이 할 일

아래는 루트 사용자로 로그인한 고객이 직접 해야 하는 일입니다. 개발사가 대신할 수 없거나, 대신하게 하면 안 되는 일입니다.

1. 루트 사용자에 2단계 인증(MFA) 등록

AWS 는 모든 계정의 루트 사용자에 MFA 를 요구합니다. MFA 가 켜져 있지 않다면 첫 로그인 시도부터 35일 안에 등록해야 합니다.

MFA 기기는 최대 8개까지 등록할 수 있고, AWS 는 여러 개를 등록해 두기를 강하게 권합니다. 담당자 휴대폰 하나만 등록했다가 그 휴대폰을 잃어버리면 복구 절차가 복잡해집니다.

2. 루트 사용자 액세스 키를 만들지 않기

AWS 는 루트 사용자의 액세스 키를 만들지 말라고 강하게 권합니다. 루트는 결제 정보를 포함해 계정의 모든 것에 접근할 수 있기 때문입니다. 개발사가 「키를 만들어 보내 달라」고 해도 루트 키는 만들지 마세요.

3. 대체 연락처 등록

계정 > 대체 연락처(Alternate contacts) 에서 결제, 운영, 보안 연락처를 각각 하나씩 등록할 수 있습니다. 사람이 아니라 메일 그룹이어도 됩니다. AWS 는 회사 계정이면 개인 대신 회사 전화번호와 이메일을 넣으라고 권합니다.

4. 결제 콘솔에 대한 IAM 접근 활성화

기본적으로 루트가 아닌 사용자와 역할은 결제 화면(Billing and Cost Management)을 볼 수 없습니다. 권한 정책을 붙여도 마찬가지입니다. 루트 사용자가 계정 설정에서 IAM 접근 활성화(Activate IAM Access) 를 한 번 켜야 합니다.

이 설정을 켜도 곧바로 모든 사람이 결제 화면을 보는 것은 아닙니다. 켠 다음 결제 권한을 준 사용자나 역할만 볼 수 있습니다. 회사 결제 담당자가 루트 없이 청구서를 확인하려면 필요합니다.

5. 월 예산 알림 설정

Billing and Cost Management > Budgets > Create budget > Use a template (simplified) 에서 템플릿을 고릅니다.

템플릿 알림 조건
Zero spend budget 프리 티어 한도를 넘어 요금이 발생하면
Monthly cost budget 월 예산을 넘었거나 넘을 것으로 예측되면

운영 중인 시스템에는 Monthly cost budget 이 맞습니다. 예산 금액은 개발사가 안내한 예상 월 비용보다 조금 높게 잡고, 알림 메일은 결제 담당자에게 가게 합니다.

개발사에 권한을 주는 방법: IAM 역할과 외부 ID

AWS 는 외부 업체에 권한을 줄 때 IAM 사용자와 그 장기 키를 만들어 주지 말고, IAM 역할을 쓰라고 안내합니다.

Do not give Example Corp access to an IAM user and its long-term credentials in your AWS account. Instead, use an IAM role and its temporary security credentials.

역할 방식에서는 고객 계정에 역할을 하나 만들고, 개발사의 AWS 계정만 그 역할을 맡을 수 있게 지정합니다. 개발사는 매번 짧게 유효한 임시 자격 증명으로 들어옵니다. 고객 계정에 개발사용 비밀번호나 영구 키가 남지 않습니다.

주고받는 것

개발사가 고객에게 고객이 개발사에게
개발사의 AWS 계정 ID 만든 역할의 ARN (역할 주소)
고객마다 다른 외부 ID
필요한 권한 범위

외부 ID 는 개발사가 만들어야 합니다. AWS 문서는 외부 ID 가 고객마다 겹치지 않도록 제3자가 생성해야 한다고 안내합니다. 외부 ID 는 비밀번호가 아니라, 개발사가 다른 고객의 역할을 잘못 쓰지 못하게 막는 표시입니다. 그래서 AWS 도 외부 ID 를 비밀로 취급하지 않습니다.

절차

  1. 개발사로부터 AWS 계정 ID, 외부 ID, 필요한 권한 범위를 받습니다.
  2. 고객이 IAM 에서 역할을 만듭니다. 신뢰하는 주체로 개발사의 AWS 계정 ID 를 지정하고, 조건으로 외부 ID 가 일치해야 한다고 설정합니다.
  3. 역할에 필요한 권한만 붙입니다.
  4. 만든 역할의 ARN 을 개발사에 전달합니다.

역할 만들기 화면은 입력할 것이 많아, 개발사가 화면을 함께 보며 안내하는 것이 일반적입니다. 다만 로그인과 생성은 고객 계정에서 고객이 합니다.

권한 범위에 대해

AWS 문서는 외부 업체의 사용 요금이 고객에게 청구된다는 점을 강조합니다.

Their use of your resources is billed to you. Ensure that you limit their use of your resources appropriately.

개발 단계에서는 넓은 권한이 필요할 수 있지만, 운영이 안정되면 필요한 서비스로 권한을 좁히는 것을 개발사와 협의하시기 바랍니다.

루트 사용자만 할 수 있는 일

루트 사용자 정보가 회사에 있어야 하는 이유입니다. AWS 문서가 루트 전용으로 안내하는 작업 중 일반적인 계정에 해당하는 것들입니다.

작업 내용
루트 이메일·비밀번호·루트 액세스 키 변경 단독 계정은 루트만 가능
계정 해지 단독 계정은 루트만 가능
결제 콘솔 IAM 접근 활성화 위 「가입 직후 할 일」 4번
관리자 권한 복구 유일한 IAM 관리자가 실수로 자기 권한을 없앤 경우

계정 이름, 연락처, 대체 연락처, 결제 통화, 리전 설정은 루트가 아니어도 권한이 있으면 바꿀 수 있습니다.

계약이 끝날 때

  1. 개발사용 IAM 역할을 삭제합니다. 역할이 없어지면 개발사는 더 이상 들어올 수 없습니다.
  2. 개발 중에 만든 IAM 사용자나 액세스 키가 있었다면 함께 정리합니다.
  3. 대체 연락처와 예산 알림 수신처가 회사 담당자로 되어 있는지 확인합니다.

자주 막히는 곳

증상 원인 대응
6개월 뒤 계정이 닫힘 무료 플랜으로 가입 운영 전에 유료 플랜으로 전환. 닫힌 뒤 90일 안이면 전환해 유지 가능
담당자 퇴사 후 로그인 불가 개인 메일·개인 휴대폰으로 가입, MFA 가 개인 휴대폰에만 등록 회사 공용 메일과 회사 번호로 가입, MFA 여러 개 등록
관리자 권한이 있는데 결제 화면이 안 보임 루트가 결제 콘솔 IAM 접근을 켜지 않음 루트로 로그인해 Activate IAM Access
가입했는데 서비스를 못 씀 계정 활성화 대기 최대 24시간. 활성화 메일 확인
역할을 만들었는데 개발사가 못 들어옴 신뢰 주체의 계정 ID 나 외부 ID 불일치 개발사에 받은 값과 역할 신뢰 설정을 다시 대조

출처

관련 문서

마지막 수정:

재사용하실 때는 출처(Duolabs)와 이 문서의 정식 URL을 표시해 주세요.