# 접근 제어 모델과 권한 설계 원칙

[원문](https://www.linkymeadow.com/w/c39c1a/)

마지막 수정: 2026-10-05 18:50 (KST)

누가 어떤 자원에 접근하고 어떤 작업을 할 수 있는지 설계하는 데 참고할 글·공식 문서·유튜브 영상을 모았습니다. 접근 제어 모델의 개념부터 최소 권한과 직무 분리, 임시 권한 운영, 정책 구현과 검증까지 주제별로 살펴볼 수 있습니다.

## 접근 제어 개념과 모델 비교

- [Assessment of Access Control Systems — NIST IR 7316](https://csrc.nist.gov/pubs/ir/7316/final) · 영문

  접근 제어 방식의 구조와 적용 환경, 장단점을 비교하는 기초 보고서입니다.
- [Authorization Concepts — OpenFGA](https://openfga.dev/docs/authorization-concepts) · 영문

  인증과 인가의 차이, RBAC·ABAC·ReBAC·정책 기반 접근 제어의 개념을 설명합니다.
- [AWS Identity and Access Management의 정책 및 권한 — AWS](https://docs.aws.amazon.com/ko_kr/IAM/latest/UserGuide/access_policies.html) · 한국어

  자격 증명 기반 정책과 리소스 기반 정책 등 정책 유형, 권한 부여와 조건의 기본 구조를 설명합니다.
- [Amazon Web Services Korea · IAM 정책을 잘 알아야 AWS 보안도 쉬워진다. 이것은 꼭 알고 가자! - 신은수 솔루션즈 아키텍트(AWS)](https://www.youtube.com/watch?v=iPKaylieTV8) · 한국어 영상

## 역할 기반 접근 제어(RBAC)

- [Role Based Access Control FAQ — NIST](https://csrc.nist.gov/Projects/role-based-access-control/faqs) · 영문

  사용자·역할·권한의 관계와 역할 계층, 세션, 제약 조건을 설명합니다.
- [Azure RBAC(Azure 역할 기반 액세스 제어)란? — Microsoft Learn](https://learn.microsoft.com/ko-kr/azure/role-based-access-control/overview) · 한국어

  보안 주체·역할 정의·범위로 이루어진 역할 할당과 여러 할당이 겹칠 때의 권한 평가를 설명합니다.
- [Using RBAC Authorization — Kubernetes](https://kubernetes.io/docs/reference/access-authn-authz/rbac/) · 영문

  Role·ClusterRole과 RoleBinding·ClusterRoleBinding을 이용해 네임스페이스·클러스터 단위 권한을 구성하는 예제를 제공합니다.
- [Microsoft Azure · What is Azure role-based access control (RBAC)? | One Dev Question: Arturo Lucatero](https://www.youtube.com/watch?v=Dzhm-garKBM) · 영문 영상
- [Microsoft Azure · What types of Azure RBAC role definitions exist? | One Dev Question: Arturo Lucatero](https://www.youtube.com/watch?v=I1mefHptRgo) · 영문 영상
- [Microsoft Copilot · Deep dive into Role Based Access Control (RBAC) in Microsoft Intune](https://www.youtube.com/watch?v=KiS4_rhK1Os) · 영문 영상

## 속성 기반 접근 제어(ABAC)

- [Guide to Attribute Based Access Control (ABAC) Definition and Considerations — NIST SP 800-162](https://csrc.nist.gov/pubs/sp/800/162/upd2/final) · 영문

  주체·자원·작업·환경의 속성을 평가하는 ABAC의 정의와 조직 내외 정보 공유에 적용할 때의 고려 사항을 정리합니다.
- [ABAC 권한 부여를 통한 속성 기반 권한 정의 — AWS](https://docs.aws.amazon.com/ko_kr/IAM/latest/UserGuide/introduction_attribute-based-access-control.html) · 한국어

  사용자·역할과 자원의 태그를 비교해 권한을 부여하는 방식과 RBAC과의 차이를 설명합니다.
- [IAM 튜토리얼: 태그를 기반으로 AWS 리소스에 액세스할 수 있는 권한 정의 — AWS](https://docs.aws.amazon.com/ko_kr/IAM/latest/UserGuide/tutorial_attribute-based-access-control.html) · 한국어

  테스트 사용자·역할·ABAC 정책을 만들고 태그에 따른 Secrets Manager 자원 접근을 시험하는 과정을 다룹니다.
- [Azure ABAC(Azure 특성 기반 액세스 제어)란? — Microsoft Learn](https://learn.microsoft.com/ko-kr/azure/role-based-access-control/conditions-overview) · 한국어

  역할 할당에 속성 조건을 추가해 기존 RBAC 권한을 세분화하는 방식과 적용 범위를 설명합니다.
- [Amazon Web Services · AWS re:Inforce 2019: Scale Permissions Management in AWS w/ Attribute-Based Access Control (SDD350)](https://www.youtube.com/watch?v=Iq_hDc385t4) · 영문 영상

## 관계 기반 접근 제어(ReBAC)와 Zanzibar

- [ABAC vs. ReBAC — OpenFGA](https://openfga.dev/docs/learn/abac-vs-rebac) · 영문

  속성 조건과 사용자·자원 간 관계 그래프의 차이, 각각에 적합한 문제와 OpenFGA에서 두 방식을 조합하는 방법을 설명합니다.
- [Get Started with Modeling — OpenFGA](https://openfga.dev/docs/modeling/getting-started) · 영문

  문서 공유 서비스를 예로 자원 유형과 관계를 정의하고 관계 데이터와 검증 조건으로 인가 모델을 시험하는 과정을 안내합니다.
- [Zanzibar: Google’s Consistent, Global Authorization System — Google Research](https://research.google/pubs/zanzibar-googles-consistent-global-authorization-system/) · 영문

  Google의 여러 서비스에서 사용하는 접근 제어 데이터 모델과 분산 인가 시스템의 일관성·확장성을 다룬 연구 논문입니다.
- [OpenFGA · OpenFGA Modeling Guide: What is OpenFGA and why do I need an authorization model](https://www.youtube.com/watch?v=5Lwy9aHXXHE) · 영문 영상
- [CNCF \[Cloud Native Computing Foundation\] · OpenFGA: The Cloud Native way to implement Fine Grained Authorization | Project Lightning Talk](https://www.youtube.com/watch?v=K7Me3OjFxJ0) · 영문 영상
- [USENIX · USENIX ATC '19 - Zanzibar: Google’s Consistent, Global Authorization System](https://www.youtube.com/watch?v=mstZT431AeQ) · 영문 영상

## 임의적·강제적 접근 제어(DAC·MAC)

- [Discretionary Access Control — NIST 용어집](https://csrc.nist.gov/glossary/term/discretionary_access_control) · 영문

  자원 소유자나 접근을 관리하도록 허가받은 사람이 권한을 결정하는 DAC의 정의를 제공합니다.
- [Mandatory Access Control — NIST 용어집](https://csrc.nist.gov/glossary/term/mandatory_access_control) · 영문

  중앙 정책으로 접근을 강제하고 사용자의 임의적인 권한 변경을 제한하는 MAC의 정의를 제공합니다.
- [Using SELinux — Red Hat Enterprise Linux 8](https://docs.redhat.com/ko/documentation/red_hat_enterprise_linux/8/html-single/using_selinux/index) · 한국어

  일반 파일 권한에 의한 DAC과 SELinux의 MAC을 구분하고 보안 레이블·정책·거부 로그를 다룹니다.

## 최소 권한 원칙(Least Privilege)

- [Least Privilege — NIST 용어집](https://csrc.nist.gov/glossary/term/least_privilege) · 영문

  사용자와 프로세스에 업무 수행에 필요한 최소한의 권한과 자원만 부여한다는 원칙을 정의합니다.
- [IAM의 보안 모범 사례 — AWS](https://docs.aws.amazon.com/ko_kr/IAM/latest/UserGuide/best-practices.html) · 한국어

  최소 권한 정책, 임시 자격 증명, 미사용 권한 검토, 조건과 권한 경계를 통한 접근 제한을 안내합니다.
- [Role Based Access Control Good Practices — Kubernetes](https://kubernetes.io/docs/concepts/security/rbac-good-practices/) · 영문

  네임스페이스 단위 권한, 와일드카드·관리자 권한 축소, 특권 토큰과 권한 상승 위험을 다룹니다.

## 기본 거부(Deny by Default)와 요청별 권한 검사

- [Authorization Cheat Sheet — OWASP](https://cheatsheetseries.owasp.org/cheatsheets/Authorization_Cheat_Sheet.html) · 영문

  기본 거부, 모든 요청의 권한 검사, 서버에서의 접근 제어와 인가 로직의 테스트 기준을 설명합니다.
- [정책 평가 로직 — AWS](https://docs.aws.amazon.com/ko_kr/IAM/latest/UserGuide/reference_policies_evaluation-logic.html) · 한국어

  여러 정책이 적용될 때 권한의 합집합·교집합과 명시적 거부가 최종 허용 여부에 미치는 영향을 설명합니다.

## 직무 분리(Separation of Duties, SoD)

- [Separation of Duty — NIST 용어집](https://csrc.nist.gov/glossary/term/separation_of_duty) · 영문

  한 사람이 단독으로 시스템을 오용할 수 없도록 권한을 분리하는 원칙과 정적·동적 직무 분리를 설명합니다.
- [권한 관리에서 액세스 패키지에 대한 의무 분리 검사 구성 — Microsoft Learn](https://learn.microsoft.com/ko-kr/entra/id-governance/entitlement-management-access-package-incompatible) · 한국어

  함께 보유하면 안 되는 액세스 패키지·그룹을 지정해 상충하는 권한 요청을 제한하는 방법을 안내합니다.

## 적시 권한 부여(JIT)와 특권 접근 관리

- [Privileged Identity Management란? — Microsoft Learn](https://learn.microsoft.com/ko-kr/entra/id-governance/privileged-identity-management/pim-configure) · 한국어

  시간·승인 기반 역할 활성화와 MFA, 접근 검토, 감사 기록을 이용한 특권 운영을 설명합니다.
- [Privileged Access Manager 개요 — Google Cloud](https://docs.cloud.google.com/iam/docs/pam-overview?hl=ko) · 한국어

  필요한 시점에 제한된 기간의 권한을 요청·승인하고 접근을 회수하는 PAM의 구성과 사용 사례를 소개합니다.
- [AWS 계정에 대한 임시 승격 액세스 — AWS IAM Identity Center](https://docs.aws.amazon.com/ko_kr/singlesignon/latest/userguide/temporary-elevated-access.html) · 한국어

  작업에 필요한 추가 권한을 임시로 제공하기 위한 접근 방식과 연동 솔루션을 안내합니다.
- [Microsoft Learn · Privileged Identity Management (PIM) | SC-300 | Episode 24](https://www.youtube.com/watch?v=odJLJH8jfTU) · 영문 영상

## 제로 트러스트(Zero Trust)

- [제로트러스트 가이드라인 2.0 — 한국인터넷진흥원](https://www.kisa.or.kr/2060204/form?postSeq=18) · 한국어

  국내외 동향과 도입 사례를 바탕으로 기업의 제로 트러스트 보안 모델 도입을 지원하는 가이드라인과 PDF를 제공합니다.
- [제로트러스트 성숙도 모델 해설서 — 한국인터넷진흥원](https://www.kisa.or.kr/2060204/form?postSeq=21) · 한국어

  가이드라인 2.0의 성숙도 수준 평가 체크리스트를 실무에 활용하기 위한 해설서와 PDF를 제공합니다.
- [Zero Trust Architecture — NIST SP 800-207](https://csrc.nist.gov/pubs/sp/800/207/final) · 영문

  네트워크 위치나 기기 소유만으로 신뢰하지 않는 제로 트러스트의 개념과 아키텍처·배포 모델을 설명합니다.
- [보안의 기반으로서 제로 트러스트 — Microsoft Learn](https://learn.microsoft.com/ko-kr/security/zero-trust/zero-trust-overview) · 한국어

  명시적 검증·최소 권한·침해 가정을 중심으로 제로 트러스트 원칙과 적용 영역을 설명합니다.
- [제로트러스트 보안과 SASE, IoT 보안 작동 방식 및 원리 — Cloudflare](https://www.cloudflare.com/ko-kr/learning/security/glossary/what-is-zero-trust/) · 한국어

  지속적인 검증, 최소 권한, 기기 접근 제어와 네트워크 세분화의 관계를 소개합니다.
- [IBM Technology · Zero Trust Explained in 4 mins](https://www.youtube.com/watch?v=yn6CPQ9RioA) · 영문 영상
- [IBM Technology · Cybersecurity and Zero Trust](https://www.youtube.com/watch?v=FMMWSLIcaME) · 영문 영상

## 정책을 코드로 표현하고 적용하기

- [Open Policy Agent 문서 — OPA](https://www.openpolicyagent.org/docs) · 영문

  애플리케이션의 정책 판단을 분리하고 Rego 정책과 입력 데이터를 평가하는 구조를 설명합니다.
- [How Cedar Authorization Works — Cedar](https://docs.cedarpolicy.com/auth/authorization.html) · 영문

  주체·행위·자원·컨텍스트로 인가 요청을 표현하고 기본 거부와 금지 우선 규칙으로 결정을 내리는 방식을 설명합니다.
- [Policy Examples — Cedar](https://docs.cedarpolicy.com/policies/policy-examples.html) · 영문

  개별 사용자·그룹·속성 조건에 따른 허용과 명시적 금지를 정책 예제로 제공합니다.

## 접근 제어 검증과 권한 감사

- [Testing for Bypassing Authorization Schema — OWASP WSTG v4.2](https://github.com/OWASP/wstg/blob/v4.2/document/4-Web_Application_Security_Testing/05-Authorization_Testing/02-Testing_for_Bypassing_Authorization_Schema.md) · 영문

  미인증·로그아웃 상태와 서로 다른 역할에서 보호된 기능·자원에 접근할 수 있는지 점검하는 방법을 다룹니다.
- [API1:2023 Broken Object Level Authorization — OWASP](https://api-security.owasp.org/editions/2023/en/0xa1-broken-object-level-authorization/) · 영문

  객체 식별자를 바꿔 타인의 데이터에 접근하는 인가 결함의 사례와 객체별 권한 검사 기준을 설명합니다.
- [AWS 보안 감사 지침 — AWS](https://docs.aws.amazon.com/ko_kr/IAM/latest/UserGuide/security-audit-guide.html) · 한국어

  사용자·그룹·역할·정책을 검토해 불필요한 계정과 과도한 권한을 찾는 감사 항목을 안내합니다.

## 연관 문서

- [인증·인가와 권한 관리](https://www.linkymeadow.com/w/f6c93c/)
- [다중 요소 인증(MFA)](https://www.linkymeadow.com/w/3bada1/)
- [배스천 서버(Bastion Host)](https://www.linkymeadow.com/w/263830/)
