개요 기업 환경에서 여러 데이터 과학자가 Amazon SageMaker Studio를 공유하여 사용할 때, 사용자별로 세밀한 데이터 접근 권한을 관리하고 감사 추적을 수행하는 것은 중요한 보안 요구사항입니다. 그러나 기존의 IAM Role 기반 접근 방식에서는 SageMaker Studio의 모든 사용자가 동일한 Execution Role을 공유하게 되어, 개별 사용자를 식별하고 차별화된 권한을 부여하는 것이 어려웠습니다. IAM Identity Center가 제공하는 Trusted Identity […] || 개요
기업 환경에서 여러 데이터 과학자가 Amazon SageMaker Studio를 공유하여 사용할 때, 사용자별로 세밀한 데이터 접근 권한을 관리하고 감사 추적을 수행하는 것은 중요한 보안 요구사항입니다. 그러나 기존의 IAM Role 기반 접근 방식에서는 SageMaker Studio의 모든 사용자가 동일한 Execution Role을 공유하게 되어, 개별 사용자를 식별하고 차별화된 권한을 부여하는 것이 어려웠습니다.
IAM Identity Center가 제공하는 Trusted Identity Propagation(TIP) 기능은 이러한 문제를 해결합니다. TIP를 활성화하면 AWS IAM Identity Center(IdC)의 사용자 ID가 SageMaker Studio 세션을 통해 다른 AWS 서비스로 전파되어, 사용자별로 세밀한 접근 제어와 완전한 감사 추적이 가능해집니다.
이 블로그에서는 SageMaker Studio에서 TIP를 활성화하고, S3 Access Grants 및 Lake Formation과 연동하여 Athena 쿼리를 실행하는 엔드투엔드 구현 방법을 단계별로 안내합니다.
구성 아키텍처
이 솔루션은 IAM Identity Center, SageMaker TIP, S3 Access Grants, Lake Formation, Athena를 통합하여 엔터프라이즈급 데이터 거버넌스를 구현합니다. 아키텍처는 사용자 인증, 권한 관리, 데이터 접근, 감사 추적의 4개 계층으로 구성됩니다.
그림: SageMaker TIP 아키텍처 개요
이 솔루션은 다음과 같은 AWS 서비스들을 통합하여 구성됩니다:
IAM Identity Center: 중앙 집중식 사용자 인증 및 ID 관리
SageMaker Studio with TIP: 사용자 ID 전파가 활성화된 데이터 과학 플랫폼
S3 Access Grants: 사용자별 세밀한 S3 접근 권한 및 임시 자격증명 발급
Lake Formation: 데이터 카탈로그에 대한 테이블/컬럼 수준 권한 관리
Athena with TIP Workgroup: IAM Identity Center 인증 모드로 TIP를 지원하는 쿼리 엔진
CloudTrail: onBehalfOf 필드를 통한 완전한 감사 추적
Trusted Identity Propagation(TIP) 구성 방법 및 장점
여러 데이터 과학자가 하나의 SageMaker Studio Domain을 공유하면, 모든 노트북이 동일한 Execution Role 권한으로 실행됩니다. 이때 Athena나 S3 같은 데이터 서비스 입장에서는 ‘어떤 Role이 호출했는지’만 보일 뿐 ‘어떤 사용자가 호출했는지’는 알 수 없습니다. 사용자마다 접근 권한을 다르게 부여할 수도, 문제가 생겼을 때 행위자를 추적할 수도 없는 것이 기존 방식의 한계입니다.
Trusted Identity Propagation(TIP)은 이 문제를 간단한 아이디어로 해결합니다. 사용자가 IAM Identity Center(IdC)로 로그인하면 SageMaker가 그 사용자의 ID를 Role 세션에 이름표처럼 붙이고, 이후 노트북에서 Athena, S3 Access Grants, Lake Formation을 호출할 때마다 이 이름표가 함께 전달됩니다. 덕분에 각 서비스는 공유 Role 권한과 별개로 ‘실제 사용자’를 기준으로 접근을 허용하거나 거부할 수 있습니다.
구성 방법의 핵심은 한 가지입니다. Execution Role의


