액세스 키 업데이트

액세스 키 업데이트

보안 모범 사례에 따라, 직원이 회사를 떠나는 경우와 같이 필요할 때 IAM 사용자 액세스 키를 업데이트하는 것을 권장해요. IAM 사용자는 필요한 권한을 부여받았다면 자신의 액세스 키를 업데이트할 수 있어요.

출처: 문서

본문

IAM 사용자가 자신의 액세스 키를 업데이트할 권한을 부여하는 방법은 AWS: IAM 사용자가 보안 자격 증명 페이지에서 자신의 비밀번호, 액세스 키, SSH 공용 키를 관리하도록 허용 문서를 참고하세요. 또한 계정에 비밀번호 정책을 적용해 모든 IAM 사용자가 주기적으로 비밀번호를 업데이트하도록 요구하고, 그 주기를 지정할 수 있어요. 자세한 내용은 IAM 사용자에 대한 계정 비밀번호 정책 설정 문서를 참고하세요.

참고 보안 액세스 키를 분실했다면 액세스 키를 삭제하고 새로 만들어야 해요. 보안 액세스 키는 생성 시점에만 검색할 수 있어요. 분실한 액세스 키를 비활성화한 뒤 새 자격 증명으로 교체하려면 이 절차를 사용하세요.

이번 강의에서 다룰 내용은 다음과 같아요.

  • IAM 사용자 액세스 키 업데이트 (콘솔)
  • 액세스 키 업데이트 (AWS CLI)
  • 액세스 키 업데이트 (AWS API)

IAM 사용자 액세스 키 업데이트 (콘솔)

AWS Management Console에서 액세스 키를 업데이트할 수 있어요.

애플리케이션을 중단하지 않고 IAM 사용자 액세스 키 업데이트 (콘솔)

  1. 첫 번째 액세스 키가 아직 활성 상태인 동안 두 번째 액세스 키를 만듭니다.
    • AWS Management Console에 로그인하고 https://console.aws.amazon.com/iam/에서 IAM 콘솔을 엽니다.
    • 탐색 창에서 사용자(Users) 를 선택합니다.
    • 대상 사용자 이름을 선택한 다음 보안 자격 증명(Security credentials) 탭을 선택합니다.
    • 액세스 키(Access keys) 섹션에서 액세스 키 만들기(Create access key) 를 선택합니다. 액세스 키 모범 사례 및 대안(Access key best practices & alternatives) 페이지에서 기타(Other) 를 선택한 다음 다음(Next) 을 선택합니다.
    • (선택) 액세스 키에 대한 설명 태그 값을 설정해 이 IAM 사용자에 태그 키-값 쌍을 추가합니다. 나중에 액세스 키를 식별하고 업데이트하는 데 도움이 돼요. 태그 키는 액세스 키 ID로 설정되고, 태그 값은 지정한 액세스 키 설명으로 설정돼요. 완료되면 액세스 키 만들기(Create access key) 를 선택합니다.
    • 액세스 키 검색(Retrieve access keys) 페이지에서 표시(Show) 를 선택해 사용자 보안 액세스 키 값을 확인하거나 .csv 파일 다운로드(Download .csv file) 를 선택합니다. 보안 액세스 키를 저장할 기회는 이때뿐이에요. 보안 액세스 키를 안전한 위치에 저장한 뒤 완료(Done) 를 선택합니다. 사용자를 위해 액세스 키를 만들면 해당 키 쌍은 기본적으로 활성 상태가 되어 사용자가 즉시 사용할 수 있어요. 이 시점에서 사용자는 활성 액세스 키 두 개를 갖게 됩니다.
  2. 모든 애플리케이션과 도구가 새 액세스 키를 사용하도록 업데이트합니다.
  3. 가장 오래된 액세스 키의 마지막 사용(Last used) 정보를 검토해 첫 번째 액세스 키가 아직 사용 중인지 판단합니다. 한 가지 방법은 며칠 기다린 뒤 이전 액세스 키가 사용된 적이 있는지 확인하는 거예요.
  4. 마지막 사용(Last used) 정보가 이전 키가 한 번도 사용된 적 없다고 표시해도, 첫 번째 액세스 키를 즉시 삭제하는 것은 권장하지 않아요. 대신 작업(Actions) 을 선택한 다음 비활성화(Deactivate) 를 선택해 첫 번째 액세스 키를 비활성화합니다.
  5. 새 액세스 키만 사용해 애플리케이션이 잘 작동하는지 확인합니다. 원래 액세스 키를 계속 사용하는 애플리케이션과 도구는 이 시점에서 더 이상 AWS 리소스에 접근할 수 없으므로 작동이 중단돼요. 그런 애플리케이션이나 도구를 발견하면 첫 번째 액세스 키를 다시 활성화할 수 있어요. 그런 다음 3단계로 돌아가 이 애플리케이션이 새 키를 사용하도록 업데이트합니다.
  6. 모든 애플리케이션과 도구가 업데이트되었는지 확인하기 위해 일정 기간 기다린 뒤 첫 번째 액세스 키를 삭제할 수 있습니다.
    • AWS Management Console에 로그인하고 https://console.aws.amazon.com/iam/에서 IAM 콘솔을 엽니다.
    • 탐색 창에서 사용자(Users) 를 선택합니다.
    • 대상 사용자 이름을 선택한 다음 보안 자격 증명(Security credentials) 탭을 선택합니다.
    • 삭제할 액세스 키의 액세스 키(Access keys) 섹션에서 작업(Actions) 을 선택한 다음 삭제(Delete) 를 선택합니다. 대화 상자의 지침에 따라 먼저 비활성화(Deactivate) 한 뒤 삭제를 확인합니다.

업데이트하거나 삭제할 액세스 키 판단 (콘솔)

  1. AWS Management Console에 로그인하고 https://console.aws.amazon.com/iam/에서 IAM 콘솔을 엽니다.
  2. 탐색 창에서 사용자(Users) 를 선택합니다.
  3. 필요하면 다음 단계를 완료해 사용자 표에 액세스 키 나이(Access key age) 열을 추가합니다.
    • 표 위쪽 맨 오른쪽에서 설정 아이콘( )을 선택합니다.
    • 열 관리(Manage columns) 에서 액세스 키 나이(Access key age) 를 선택합니다.
    • 닫기(Close) 를 선택해 사용자 목록으로 돌아갑니다.
  4. 액세스 키 나이(Access key age) 열에는 가장 오래된 활성 액세스 키가 생성된 이후 경과한 일수가 표시됩니다. 이 정보로 업데이트하거나 삭제해야 할 액세스 키가 있는 사용자를 찾을 수 있어요. 액세스 키가 없는 사용자에는 없음(None) 이 표시됩니다.

액세스 키 업데이트 (AWS CLI)

AWS Command Line Interface에서 액세스 키를 업데이트할 수 있어요.

애플리케이션을 중단하지 않고 액세스 키 업데이트 (AWS CLI)

  1. 첫 번째 액세스 키가 아직 활성 상태인 동안 두 번째 액세스 키를 만듭니다. 기본적으로 활성 상태예요. 다음 명령을 실행합니다.
  2. 모든 애플리케이션과 도구가 새 액세스 키를 사용하도록 업데이트합니다.
  3. 다음 명령으로 첫 번째 액세스 키가 아직 사용 중인지 판단합니다.
  4. 3단계가 이전 키가 사용된 적이 없다고 표시해도, 첫 번째 액세스 키를 즉시 삭제하는 것은 권장하지 않아요. 대신 다음 명령으로 첫 번째 액세스 키의 상태를 Inactive로 변경합니다.
  5. 새 액세스 키만 사용해 애플리케이션이 잘 작동하는지 확인합니다. 원래 액세스 키를 계속 사용하는 애플리케이션과 도구는 이 시점에서 더 이상 AWS 리소스에 접근할 수 없으므로 작동이 중단돼요. 그런 애플리케이션이나 도구를 발견하면 상태를 다시 Active로 전환해 첫 번째 액세스 키를 다시 활성화할 수 있어요. 그런 다음 2단계로 돌아가 이 애플리케이션이 새 키를 사용하도록 업데이트합니다.
  6. 모든 애플리케이션과 도구가 업데이트되었는지 확인하기 위해 일정 기간 기다린 뒤 다음 명령으로 첫 번째 액세스 키를 삭제할 수 있습니다.

액세스 키 업데이트 (AWS API)

AWS API로 액세스 키를 업데이트할 수 있어요.

애플리케이션을 중단하지 않고 액세스 키 업데이트 (AWS API)

  1. 첫 번째 액세스 키가 아직 활성 상태인 동안 두 번째 액세스 키를 만듭니다. 기본적으로 활성 상태예요. 다음 작업을 호출합니다.
    • CreateAccessKey 이 시점에서 사용자는 활성 액세스 키 두 개를 갖게 됩니다.
  2. 모든 애플리케이션과 도구가 새 액세스 키를 사용하도록 업데이트합니다.
  3. 다음 작업을 호출해 첫 번째 액세스 키가 아직 사용 중인지 판단합니다.
    • GetAccessKeyLastUsed 한 가지 방법은 며칠 기다린 뒤 이전 액세스 키가 사용된 적이 있는지 확인하는 거예요.
  4. 3단계가 이전 키가 사용된 적이 없다고 표시해도, 첫 번째 액세스 키를 즉시 삭제하는 것은 권장하지 않아요. 대신 다음 작업을 호출해 첫 번째 액세스 키의 상태를 Inactive로 변경합니다.
  5. 새 액세스 키만 사용해 애플리케이션이 잘 작동하는지 확인합니다. 원래 액세스 키를 계속 사용하는 애플리케이션과 도구는 이 시점에서 더 이상 AWS 리소스에 접근할 수 없으므로 작동이 중단돼요. 그런 애플리케이션이나 도구를 발견하면 상태를 다시 Active로 전환해 첫 번째 액세스 키를 다시 활성화할 수 있어요. 그런 다음 2단계로 돌아가 이 애플리케이션이 새 키를 사용하도록 업데이트합니다.
  6. 모든 애플리케이션과 도구가 업데이트되었는지 확인하기 위해 일정 기간 기다린 뒤 다음 작업을 호출해 첫 번째 액세스 키를 삭제할 수 있습니다.

더 알아보기 (Learn more)