IAM 사용자 액세스 키 관리
IAM 사용자 액세스 키 관리
중요 – 모범 사례에 따라 액세스 키 같은 장기 자격 증명을 만드는 대신 임시 보안 자격 증명(IAM 역할 등)을 사용하세요. 액세스 키를 만들기 전에 장기 액세스 키의 대안을 검토하세요.
액세스 키는 IAM 사용자나 AWS 계정 루트 사용자를 위한 장기 자격 증명이에요. 액세스 키를 사용해 AWS CLI 또는 AWS API에 대한 프로그래밍 방식 요청을 서명할 수 있어요(AWS SDK로 직접 또는 간접). 자세한 내용은 AWS 보안 자격 증명으로 프로그래밍 방식 접근을 참고하세요.
출처: 문서
본문
액세스 키는 두 부분으로 구성돼요: 액세스 키 ID(예: AKIAIO...MPLE)와 시크릿 액세스 키(예: wJalrXUtnFEMI/K7MDENG/bPxRfiCYEXAMPLEKEY). 요청을 인증하려면 액세스 키 ID와 시크릿 액세스 키를 함께 사용해야 해요.
액세스 키 쌍을 만들 때 액세스 키 ID와 시크릿 액세스 키를 안전한 위치에 저장하세요. 시크릿 액세스 키는 만드는 시점에만 가져올 수 있어요. 시크릿 액세스 키를 잃어버리면 액세스 키를 삭제하고 새로 만들어야 해요. 자세한 내용은 액세스 키 업데이트를 참고하세요. 사용자당 최대 두 개의 액세스 키를 가질 수 있어요.
중요 – 액세스 키가 있는 IAM 사용자는 계정 보안 위험이에요. 액세스 키를 안전하게 관리하세요. 계정 식별자를 찾는 데 도움이 된다는 이유로도 무단 당사자에게 액세스 키를 제공하지 마세요. 그렇게 하면 누군가에게 계정에 대한 영구 접근을 줄 수 있어요.
액세스 키로 작업할 때 다음을 주의하세요.
- 계정의 루트 자격 증명으로 액세스 키를 만들지 마세요.
- 애플리케이션 파일에 액세스 키나 자격 증명 정보를 넣지 마세요.
- 프로젝트 영역에 액세스 키나 자격 증명 정보가 포함된 파일을 포함하지 마세요.
- 공유 AWS 자격 증명 파일에 저장된 액세스 키나 자격 증명 정보는 평문으로 저장돼요.
모니터링 권장 사항 (Monitoring recommendations)
액세스 키를 만든 뒤에는:
- AWS CloudTrail로 액세스 키 사용을 모니터링하고 무단 접근 시도를 감지하세요. 자세한 내용은 CloudTrail로 IAM 및 AWS STS API 호출 기록을 참고하세요.
- 거부된 접근 시도에 대해 관리자에게 알리는 CloudWatch 알람을 설정해 악성 활동을 감지하는 데 도움을 받으세요. 자세한 내용은 _Amazon CloudWatch 사용자 가이드_를 참고하세요.
- 필요에 따라 액세스 키를 정기적으로 검토·업데이트·삭제하세요.
다음 주제는 액세스 키와 관련된 관리 작업을 자세히 설명해요.
Topics
- IAM 사용자에 인라인 정책을 연결해 액세스 키 사용 제어
- 액세스 키 관리에 필요한 권한
- IAM 사용자가 자기 액세스 키를 관리하는 방법
- IAM 관리자가 IAM 사용자 액세스 키를 관리하는 방법
- 액세스 키 업데이트
- 액세스 키 보안 유지