CloudOps에 AWS 연동하기

AWS 계정을 CloudOps에 연동하여 리소스와 비용을 수집·모니터링하는 방법을 안내합니다.

사전 요구사항

연동에 앞서, 수집 방식에 맞는 AWS 계정 설정을 먼저 완료해야 합니다.

계정 유형 이해

CloudOps 는 두 가지 계정 유형을 등록합니다.

  • Root Account: 청구를 소유하고 다른 계정에 권한을 위임하는 최상위 payer / management 계정입니다. 인증 키를 제공하는 기본 엔터티로, 한 번 등록하면 재사용합니다.
  • General Account: 개별 워크로드 계정입니다. 연결 방식에 따라 둘로 나뉩니다.
    • Delegated (Assumed Role): 상위 Root Account 에서 권한을 위임받아 연결합니다 (Assume Role 방식)
    • Direct (Access Key): 독립적인 액세스 키로 직접 연결합니다 (Access Key 방식)

어떤 방식으로 등록할까

상황등록 방식
청구를 소유하고 다른 계정에 권한을 위임하는 payer / management 계정이 있다Root Account 를 먼저 등록한 뒤, 각 워크로드 계정을 General + Delegated 로 연결
계정이 하나뿐이거나, 계정 사이에 위임 관계가 없다General + Direct

판단 기준은 계정 개수가 아니라 조직 구조입니다. 위임할 상위 계정이 없으면 계정이 많아도 Root 를 만들 수 없고, 반대로 위임 구조가 있으면 계정이 둘뿐이어도 Root 를 두는 편이 낫습니다 — Direct 는 계정마다 액세스 키를 따로 발급하고 보관하고 교체해야 하기 때문입니다.

⚠️
Delegated 는 Root Account 가 먼저 있어야 선택할 수 있습니다. 등록 화면의 Parent Root Account 에서 위임 기준이 될 Root 를 고르는데, 등록된 Root 가 하나도 없으면 목록이 비어 있고 Root 등록 화면으로 이동하게 됩니다.

Root Account 를 등록해 두면 위임 계정을 하나씩 등록하는 대신 Bulk Register 로 한 번에 연결할 수 있습니다.

Root Account 는 수집하지 않습니다

Root Account 는 위임 기준이자 자격증명 제공자일 뿐 수집 대상이 아닙니다. 그래서 계정 목록에서 Root 행은 이렇게 보입니다.

항목Root AccountGeneral Account
Collection Status비어 있음Success · Running · Failure
Last Collected비어 있음마지막 수집 시각
Collection Issues KPI집계에서 제외집계 대상
상세 화면위임받은 General 계정 수수집 상태
ℹ️
그렇다고 payer 계정의 리소스가 누락되지는 않습니다. Root Account 를 등록하면 그 계정의 General Account 가 함께 자동 등록되고(계정 목록에 Auto 뱃지가 붙습니다), 수집은 그 General 이 담당합니다. 즉 수집은 언제나 General 단위이고 Root 는 그 뒤를 받치는 구조입니다.

클라우드 계정 등록

CloudOps 콘솔에서 [Settings > Cloud Account] 메뉴로 이동해 [Connect Account] 드롭다운을 클릭합니다. Root Account 또는 General Account 를 선택하면 등록 페이지로 이동합니다.

등록 페이지는 4단계 아코디언 마법사(Provider → Account Info → Verify → Save)로 구성되며, 우측 Progress 패널에서 진행 상태를 확인할 수 있습니다.

제공자 선택

연결할 클라우드 제공자로 AWS 를 선택합니다.

계정 정보 입력

Account Info 단계에서는 선택한 계정 유형에 따라 입력 필드가 달라집니다.

① Root Account — 페이지 제목이 Connect Root Account 로 표시됩니다.

  • Account ID: 계약된 계정 목록에서 선택합니다.
  • Account Name: 표시 이름을 입력합니다.
  • Connection Method: Direct (Access Key)가 미리 선택되어 있습니다.
  • Credentials: AWS Access Key ID / Secret Access Key 를 입력합니다.

루트 계정 등록 — Account Info

② General Account — 페이지 제목이 Connect General Account 로 표시됩니다.

  • Connection Method 선택:
    • Direct (Access Key)AWS Access Key ID / Secret Access Key 를 독립적으로 입력합니다.
    • Delegated (Assumed Role)상위 Root Account(Bridge)를 선택한 뒤, Role ARNExternal ID 를 입력합니다.

일반 계정 — Delegated (Assumed Role) 및 상위 Root Account 선택

Delegated 연결을 위한 Role ARN / External ID 입력

ℹ️
External ID 는 Delegated (Assumed Role) 등록 시 화면에서 자동으로 생성·표시됩니다. 이 값을 Assume Role 방식 의 신뢰 정책에 사용해 역할을 만든 뒤, 생성된 Role ARN 을 여기에 입력하세요.

검증

입력한 자격 증명으로 CloudOps가 Credential Format VerificationAccount Validity Check 을 수행합니다. 정상 검증되면 다음으로 진행합니다.

⚠️

검증 실패 시 아래 항목을 확인하세요:

  • 자격 증명 확인: AWS Access Key ID와 Secret Access Key(또는 Role ARN)가 올바른지 확인합니다.
  • 검증 권한: 계정 유효성 확인은 sts:GetCallerIdentity API를 호출합니다. IAM 정책에 sts:GetCallerIdentity 권한이 포함되어 있어야 합니다.
  • 리소스 수집 권한: Access Key 방식의 IAM Policy JSON에 정의된 읽기 권한이 서비스 계정에 부여되어 있는지 확인합니다.

저장

요약을 확인한 뒤 [Connect] 를 클릭하면 연동이 완료되고 리소스·비용 수집이 시작됩니다.

v1.7.0