사전 요구 사항
- IAM 관리자 권한이 있는 AWS 계정.
- 대상 계정에서 IAM 역할 또는 IAM 사용자를 생성할 권한.
- 설정을 위한 AWS CloudShell 또는 IAM 콘솔 접근 권한.
역할 기반 인증(AssumeRole)이 강력히 권장됩니다. 환경에서 AssumeRole이 불가능한 경우에만 액세스 키를 사용하세요.
설정
- 역할 기반 (권장)
- 액세스 키 (대안)
AssumeRole을 사용한 IAM 역할
이 방법은 CloudThinker가 리소스에 접근하기 위해 맡을(assume) IAM 역할을 생성합니다. 장점:- 장기 자격 증명을 공유하거나 저장하지 않음
- 자동 순환되는 임시 자격 증명에 AWS STS 사용
- External ID가 confused deputy 공격 방지
- 손쉬운 감사 및 접근 취소
CloudShell을 통한 빠른 설정
AWS CloudShell 열기
AWS 콘솔에 로그인하고 상단 탐색에서 CloudShell을 여세요.
설정 스크립트 실행
CloudThinker 연결 대화상자에서 Copy Script를 클릭하고 CloudShell에 붙여 넣으세요. 스크립트는:
CloudThinkerAccessRole이 존재하지 않음을 확인- 읽기 전용 권한으로 IAM 역할 생성
- External ID로 신뢰 정책 연결
예상 출력
수동 역할 생성
수동 설정을 선호하는 경우:신뢰 정책:멀티 계정 설정
여러 AWS 계정이 있는 조직의 경우:연결 세부 정보
| 필드 | 설명 | 예시 |
|---|---|---|
| Role ARN | CloudThinker가 맡을(assume) IAM 역할의 ARN (역할 기반 방법) | arn:aws:iam::123456789012:role/CloudThinkerAccessRole |
| External ID | 신뢰 정책의 시크릿 ID, CloudThinker에서 제공 | — |
| Region | 이 연결의 기본 AWS 리전 | us-east-1 |
| Access Key ID | IAM 사용자 키 ID (액세스 키 방법만 해당) | — |
| Secret Access Key | IAM 사용자 시크릿 키 (액세스 키 방법만 해당) | — |
필요 권한
최소 (읽기 전용 분석)
권장 (전체 분석)
에이전트 기능
연결되면 에이전트가 AWS 리소스를 분석하고 최적화할 수 있습니다.연결 검증
예시 프롬프트
문제 해결
Access Denied 오류
Access Denied 오류
IAM 역할에 필요한 권한이 있는지 확인하세요. 신뢰 정책에 CloudThinker의 계정 ID가 포함되어 있는지, External ID가 정확히 일치하는지, 역할 ARN이 올바른지 확인하세요.
비용 데이터 없음
비용 데이터 없음
AWS 콘솔에서 Cost Explorer를 활성화하세요 (활성화까지 최대 24시간 소요).
ce:GetCost* 권한이 부여되었는지 확인하고 청구 기본 설정에서 프로그래밍 방식 접근이 허용되어 있는지 확인하세요.메트릭 없음
메트릭 없음
CloudWatch 메트릭이 수집되고 있는지 확인하세요. 리전 선택에 모든 관련 리전이 포함되어 있는지 확인하고 서비스가 실행 중이고 데이터를 생성하고 있는지 확인하세요.
연결 타임아웃
연결 타임아웃
AWS API에 대한 네트워크 연결을 확인하세요. VPC 엔드포인트가 접근을 차단하고 있지 않은지 확인하고 다른 리전에서 연결을 시도해보세요.
보안
- 최소 권한 — 에이전트가 사용 사례에 필요한 권한만 부여하세요. 읽기 전용으로 시작한 후 필요에 따라 확장하세요.
- 기본 읽기 전용 — 에이전트가 이 연결을 통해 변경 작업을 수행하게 할 것이 아니라면 읽기 전용 자격증명을 사용하세요.
- 자격증명 교체 — 정기 일정에 따라 키와 토큰을 교체하세요. 연결을 업데이트하면 CloudThinker가 새 값을 자동으로 반영합니다.
- 오프보딩 시 취소 — 연결을 삭제하거나 팀원이 퇴사할 때 프로바이더에서 자격증명을 제거하세요.
- IAM 역할 사용 — 장기 액세스 키보다 AssumeRole을 선호하세요. IAM 역할은 자동 순환되는 단기 STS 자격 증명을 사용하며 시크릿 저장이 필요 없습니다.
- CloudTrail 활성화 — CloudThinker 연결을 통해 이루어진 모든 API 호출을 감사하여 완전한 활동 로그를 유지하세요.
관련 문서
Alex 에이전트
AWS 중심 클라우드 최적화 에이전트
Bring Your Own Key (BYOK)
무제한 LLM 사용을 위해 자체 AWS Bedrock 자격 증명 사용