루트 사용자용 다중 인증(MFA) 활성화

루트 사용자용 다중 인증(MFA) 활성화

중요 – AWS는 가능하면 피싱 같은 공격에 더 강한 패스키(passkey)나 보안 키를 MFA로 사용할 것을 권장해요. (자세한 내용은 IAM 사용자 가이드의 "Passkeys and security keys" 항목을 참고하세요.)

다중 인증(MFA)은 보안을 강화하는 간단하고 효과적인 메커니즘이에요. 첫 번째 요소인 비밀번호는 기억하는 비밀로, 지식 요소(knowledge factor)라고도 해요. 다른 요소는 소유 요소(possess factor: 보안 키 같은 소지품)나 고유 요소(inherence factor: 생체 인식 같은 당신 자신)일 수 있어요. 보안을 더 강화하려면 AWS 리소스를 보호하기 위해 다중 인증(MFA)을 구성하는 것을 강력히 권장해요.

출처: 문서

본문

참고 – 모든 AWS 계정 유형(독립형, 관리, 구성원 계정)은 루트 사용자에 대해 MFA를 구성해야 해요. MFA가 이미 활성화되지 않았다면 사용자는 AWS Management Console에 대한 첫 로그인 시도 후 35일 이내에 MFA를 등록해야 해요.

AWS 계정 루트 사용자와 IAM 사용자에 대해 MFA를 활성화할 수 있어요. 루트 사용자에 MFA를 활성화하면 루트 사용자 자격 증명에만 영향을 줘요. IAM 사용자에 MFA를 활성화하는 방법은 IAM의 AWS 다중 인증을 참고하세요.

참고 – AWS Organizations로 관리되는 AWS 계정은 구성원 계정의 루트 접근을 중앙에서 관리해 대규모 자격 증명 복구와 접근을 방지할 수 있는 옵션이 있을 수 있어요. 이 옵션이 활성화되면 비밀번호와 MFA를 포함한 루트 사용자 자격 증명을 구성원 계정에서 삭제해 루트 사용자로 로그인, 비밀번호 복구, MFA 설정을 효과적으로 방지할 수 있어요. 또는 비밀번호 기반 로그인 방식을 유지하고 싶다면 MFA를 등록해 계정 보호를 강화하세요.

루트 사용자에 MFA를 활성화하기 전에 계정 설정과 연락처 정보를 검토·업데이트해 이메일과 전화번호에 접근 권한이 있는지 확인하세요. MFA 디바이스를 분실, 도난, 또는 오작동해도 이메일과 전화번호로 신원을 확인해 루트 사용자로 로그인할 수 있어요. 대체 인증 요소로 로그인하는 방법은 IAM에서 MFA로 보호되는 자격 증명 복구를 참고하세요. 이 기능을 비활성화하려면 AWS Support에 문의하세요.

AWS는 루트 사용자에 대해 다음 MFA 유형을 지원해요.

  • 패스키와 보안 키 (Passkeys and security keys)
  • 가상 인증자 애플리케이션 (Virtual authenticator applications)
  • 하드웨어 TOTP 토큰 (Hardware TOTP tokens)

패스키와 보안 키 (Passkeys and security keys)

AWS Identity and Access Management는 MFA용 패스키와 보안 키를 지원해요. FIDO 표준을 기반으로 하는 패스키는 공개 키 암호화를 사용해 비밀번호보다 더 안전한 강력한 피싱 방지 인증을 제공해요. AWS는 두 가지 유형의 패스키를 지원해요: 디바이스 결합 패스키(보안 키)와 동기화된 패스키(synced passkeys).

  • 보안 키 (Security keys) – YubiKey 같은 물리적 디바이스로, 인증의 두 번째 요소로 사용돼요. 단일 보안 키는 여러 루트 사용자 계정과 IAM 사용자를 지원할 수 있어요.
  • 동기화된 패스키 (Synced passkeys) – Google, Apple, Microsoft 계정, 그리고 1Password, Dashlane, Bitwarden 같은 타사 서비스의 자격 증명 관리자를 두 번째 요소로 사용해요.

Apple MacBook의 Touch ID 같은 내장 생체 인증자를 사용해 자격 증명 관리자를 잠금 해제하고 AWS에 로그인할 수 있어요. 패스키는 선택한 공급자에서 지문, 얼굴, 또는 디바이스 PIN으로 만들어져요. 모바일 디바이스나 하드웨어 보안 키 같은 한 디바이스의 크로스 디바이스 인증(CDA) 패스키를 사용해 랩톱 같은 다른 디바이스에 로그인할 수도 있어요. 자세한 내용은 크로스 디바이스 인증(CDA)을 참고하세요. 패스키를 디바이스에 걸쳐 동기화하면 AWS 로그인을 더 쉽게 해 사용성과 복구성을 높일 수 있어요. 패스키와 보안 키 활성화 방법은 루트 사용자용 패스키 또는 보안 키 활성화(콘솔)를 참고하세요.

FIDO Alliance는 FIDO 사양과 호환되는 모든 FIDO 인증 제품 목록을 유지 관리해요.

가상 인증자 애플리케이션 (Virtual authenticator applications)

가상 인증자 애플리케이션은 전화나 다른 디바이스에서 실행되며 물리적 디바이스를 에뮬레이션해요. 가상 인증자 앱은 시간 기반 일회용 비밀번호(TOTP) 알고리즘을 구현하고 단일 디바이스에서 여러 토큰을 지원해요. 사용자는 로그인 중 요청 시 디바이스에서 유효한 코드를 입력해야 해요. 사용자에게 할당된 각 토큰은 고유해야 해요. 사용자는 다른 사용자의 토큰에서 코드를 입력해 인증할 수 없어요. 하드웨어 구매 승인을 기다리거나 하드웨어 도착을 기다리는 동안에는 가상 MFA 디바이스를 사용하는 걸 권장해요. 가상 MFA 디바이스로 사용할 수 있는 지원 앱 목록은 Multi-Factor Authentication (MFA)을 참고하고, AWS에서 가상 MFA 디바이스를 설정하는 방법은 루트 사용자용 가상 MFA 디바이스 활성화(콘솔)를 참고하세요.

하드웨어 TOTP 토큰 (Hardware TOTP tokens)

하드웨어 디바이스는 시간 기반 일회용 비밀번호(TOTP) 알고리즘을 기반으로 6자리 숫자 코드를 생성해요. 사용자는 로그인 중 두 번째 웹 페이지에서 디바이스의 유효한 코드를 입력해야 해요. 사용자에게 할당된 각 MFA 디바이스는 고유해야 해요. 사용자는 다른 사용자의 디바이스에서 코드를 입력해 인증할 수 없어요. 지원되는 하드웨어 MFA 디바이스는 Multi-Factor Authentication (MFA)를, AWS에서 하드웨어 TOTP 토큰을 설정하는 방법은 루트 사용자용 하드웨어 TOTP 토큰 활성화(콘솔)를 참고하세요.

물리적 MFA 디바이스를 사용하려면 하드웨어 TOTP 디바이스의 대안으로 FIDO 보안 키를 사용하는 걸 권장해요. FIDO 보안 키는 배터리 불필요, 피싱 저항성, 단일 디바이스에서 여러 루트 사용자와 IAM 사용자 지원으로 보안을 강화해 줘요.

Topics

더 알아보기 (Learn more)