사용하지 않는 AWS 자격 증명 찾기
사용하지 않는 AWS 자격 증명 찾기
AWS 계정의 보안을 강화하려면 필요하지 않은 IAM 사용자 자격 증명(비밀번호와 액세스 키)을 제거하세요. 예를 들어 사용자가 조직을 떠나거나 더 이상 AWS 접근이 필요 없어지면, 그들이 사용하던 자격 증명을 찾아 더 이상 작동하지 않도록 해야 해요. 이상적으로는 자격 증명이 더 이상 필요 없으면 삭제하는 게 좋아요. 나중에 필요해지면 언제든지 다시 만들 수 있어요. 최소한 전직 사용자가 더 이상 접근할 수 없도록 비밀번호를 변경하거나 액세스 키를 비활성화해야 해요.
출처: 문서
본문
물론 *사용하지 않음(unused)*의 정의는 다양할 수 있고, 보통 지정된 기간 내에 사용되지 않은 자격 증명을 의미해요.
사용하지 않는 비밀번호 찾기
AWS Management Console을 사용해 사용자의 비밀번호 사용 정보를 볼 수 있어요. 사용자가 많으면 콘솔에서 각 사용자가 마지막으로 콘솔 비밀번호를 사용한 시점에 대한 정보가 있는 자격 증명 보고서를 다운로드할 수 있어요. AWS CLI나 IAM API에서 이 정보에 접근할 수도 있어요.
사용하지 않는 비밀번호 찾기 (콘솔)
- AWS Management Console에 로그인하고 https://console.aws.amazon.com/iam/에서 IAM 콘솔을 엽니다.
- 탐색 창에서 사용자(Users) 를 선택합니다.
- 필요하면 다음 단계를 완료해 사용자 표에 콘솔 마지막 로그인(Console last sign-in) 열을 추가합니다.
- 표 위쪽 맨 오른쪽에서 설정 아이콘( )을 선택합니다.
- 표시할 열 선택(Select visible columns) 에서 콘솔 마지막 로그인(Console last sign-in) 을 선택합니다.
- 확인(Confirm) 을 선택해 사용자 목록으로 돌아갑니다.
- 콘솔 마지막 로그인(Console last sign-in) 열은 사용자가 마지막으로 콘솔을 통해 AWS에 로그인한 날짜를 보여줍니다. 이 정보로 지정된 기간 이상 로그인하지 않은 비밀번호 보유 사용자를 찾을 수 있어요. 이 열은 한 번도 로그인하지 않은 비밀번호 보유 사용자에게 Never 를 표시합니다. None 은 비밀번호가 없는 사용자를 나타냅니다. 최근에 사용되지 않은 비밀번호는 제거 후보일 수 있어요.
중요 서비스 문제로 인해 비밀번호 마지막 사용 데이터에 2018년 5월 3일 22:50 PDT부터 2018년 5월 23일 14:08 PDT 사이의 비밀번호 사용이 포함되지 않습니다. 이는 IAM 콘솔에 표시되는 마지막 로그인 날짜, IAM 자격 증명 보고서의 비밀번호 마지막 사용 날짜, GetUser API 작업이 반환하는 값에 영향을 미칩니다. 사용자가 영향을 받는 기간에 로그인했다면 반환되는 비밀번호 마지막 사용 날짜는 2018년 5월 3일 이전에 사용자가 마지막으로 로그인한 날짜입니다. 2018년 5월 23일 14:08 PDT 이후에 로그인한 사용자의 경우 반환되는 비밀번호 마지막 사용 날짜가 정확합니다. 비밀번호 마지막 사용 정보로 삭제할 사용하지 않는 자격 증명을 식별할 때(예: 최근 90일 동안 AWS에 로그인하지 않은 사용자 삭제) 2018년 5월 23일 이후의 날짜를 포함하도록 평가 창을 조정할 것을 권장합니다. 또는 사용자가 액세스 키로 AWS에 프로그래매틱 방식으로 접근한다면, 액세스 키 마지막 사용 정보는 모든 날짜에 대해 정확하므로 참고할 수 있습니다.
자격 증명 보고서를 다운로드해 사용하지 않는 비밀번호 찾기 (콘솔)
- AWS Management Console에 로그인하고 https://console.aws.amazon.com/iam/에서 IAM 콘솔을 엽니다.
- 탐색 창에서 자격 증명 보고서(Credential report) 를 선택합니다.
- 보고서 다운로드(Download Report) 를 선택해
status_reports_T - 다섯 번째 열에는
password_last_used열이 있으며 날짜 또는 다음 중 하나가 포함됩니다.- N/A – 비밀번호가 전혀 할당되지 않은 사용자.
- no_information – IAM이 2014년 10월 20일에 비밀번호 나이 추적을 시작한 이후 비밀번호를 사용하지 않은 사용자.
사용하지 않는 비밀번호 찾기 (AWS CLI)
사용하지 않는 비밀번호를 찾으려면 다음 명령을 실행합니다.
aws iam list-users는 각기PasswordLastUsed값을 가진 사용자 목록을 반환합니다. 값이 없으면 사용자에게 비밀번호가 없거나, IAM이 2014년 10월 20일에 비밀번호 나이 추적을 시작한 이후 비밀번호를 사용하지 않은 것입니다.
사용하지 않는 비밀번호 찾기 (AWS API)
사용하지 않는 비밀번호를 찾으려면 다음 작업을 호출합니다.
ListUsers는 각기<PasswordLastUsed>값을 가진 사용자 컬렉션을 반환합니다. 값이 없으면 사용자에게 비밀번호가 없거나, IAM이 2014년 10월 20일에 비밀번호 나이 추적을 시작한 이후 비밀번호를 사용하지 않은 것입니다.
자격 증명 보고서를 다운로드하는 명령에 대한 정보는 자격 증명 보고서 가져오기 (AWS CLI) 문서를 참고하세요.
사용하지 않는 액세스 키 찾기
AWS Management Console을 사용해 사용자의 액세스 키 사용 정보를 볼 수 있어요. 사용자가 많으면 콘솔에서 각 사용자가 마지막으로 액세스 키를 사용한 시점을 찾는 자격 증명 보고서를 다운로드할 수 있어요. AWS CLI나 IAM API에서 이 정보에 접근할 수도 있어요.
사용하지 않는 액세스 키 찾기 (콘솔)
- AWS Management Console에 로그인하고 https://console.aws.amazon.com/iam/에서 IAM 콘솔을 엽니다.
- 탐색 창에서 사용자(Users) 를 선택합니다.
- 필요하면 다음 단계를 완료해 사용자 표에 액세스 키 마지막 사용(Access key last used) 열을 추가합니다.
- 표 위쪽 맨 오른쪽에서 설정 아이콘( )을 선택합니다.
- 표시할 열 선택(Select visible columns) 에서 액세스 키 마지막 사용(Access key last used) 을 선택합니다.
- 확인(Confirm) 을 선택해 사용자 목록으로 돌아갑니다.
- 액세스 키 마지막 사용(Access key last used) 열은 사용자가 마지막으로 AWS에 프로그래매틱 방식으로 접근한 이후 경과한 일수를 보여줍니다. 이 정보로 지정된 기간 이상 사용하지 않은 액세스 키가 있는 사용자를 찾을 수 있어요. 이 열은 액세스 키가 없는 사용자에게 – 를 표시합니다. 최근에 사용되지 않은 액세스 키는 제거 후보일 수 있어요.