AWS CLI 또는 AWS API에서 MFA 기기 할당
AWS CLI 또는 AWS API에서 MFA 기기 할당
AWS CLI 명령이나 AWS API 작업으로 IAM 사용자용 가상 MFA 기기를 활성화할 수 있어요. AWS CLI, AWS API, Tools for Windows PowerShell, 그 밖의 명령줄 도구로는 AWS 계정 루트 사용자용 MFA 기기를 활성화할 수 없어요. 단, AWS Management Console에서는 루트 사용자용 MFA 기기를 활성화할 수 있어요.
출처: 문서
본문
AWS Management Console에서 MFA 기기를 활성화하면 콘솔이 여러 단계를 대신 수행해요. 대신 AWS CLI, Tools for Windows PowerShell, AWS API로 가상 기기를 만들려면 올바른 순서로 수동으로 단계를 수행해야 해요. 예를 들어 가상 MFA 기기를 만들려면 IAM 개체를 만들고 코드를 문자열이나 QR 코드 그래픽으로 추출해야 해요. 그런 다음 기기를 동기화하고 IAM 사용자와 연결해야 해요. 자세한 내용은 New-IAMVirtualMFADevice의 예제(Examples) 섹션을 참고하세요. 물리적 기기의 경우 생성 단계를 건너뛰고 바로 기기를 동기화하고 사용자와 연결하면 돼요.
가상 MFA 기기를 포함한 IAM 리소스에 태그를 연결해 식별, 구성, 접근 통제를 할 수 있어요. 가상 MFA 기기 태깅은 AWS CLI나 AWS API를 사용할 때만 할 수 있어요.
SDK나 CLI를 사용하는 IAM 사용자는 EnableMFADevice를 호출해 추가 MFA 기기를 활성화하거나 DeactivateMFADevice를 호출해 기존 MFA 기기를 비활성화할 수 있어요. 이 작업을 성공적으로 하려면 먼저 GetSessionToken을 호출하고 기존 MFA 기기로 MFA 코드를 제출해야 해요. 이 호출은 MFA 인증이 필요한 API 작업에 서명하는 데 사용할 수 있는 임시 보안 자격 증명을 반환해요. 예제 요청과 응답은 GetSessionToken—신뢰할 수 없는 환경의 사용자를 위한 임시 자격 증명 문서를 참고하세요.
가상 MFA 기기를 나타내는 IAM의 가상 기기 개체 만들기
이 명령은 아래 많은 명령에서 일련 번호 대신 사용하는 기기의 ARN을 제공해요.
- AWS CLI:
aws iam create-virtual-mfa-device - AWS API:
CreateVirtualMFADevice
AWS와 함께 사용할 MFA 기기 활성화
이 명령은 기기를 AWS와 동기화하고 사용자와 연결해요. 기기가 가상이면 가상 기기의 ARN을 일련 번호로 사용하세요.
중요 인증 코드를 생성한 직후 요청을 제출하세요. 코드를 생성한 뒤 너무 오래 기다렸다가 요청을 제출하면 MFA 기기는 사용자와 성공적으로 연결되지만 기기가 동기화되지 않을 수 있어요. 이는 시간 기반 일회용 비밀번호(TOTP)가 짧은 시간 뒤 만료되기 때문이에요. 이런 경우 아래에서 설명하는 명령으로 기기를 재동기화할 수 있어요.
- AWS CLI:
aws iam enable-mfa-device - AWS API:
EnableMFADevice
기기 비활성화
이 명령으로 기기를 사용자에게서 분리(disassociate)하고 비활성화해요. 기기가 가상이면 가상 기기의 ARN을 일련 번호로 사용하세요. 가상 기기 개체는 별도로 삭제해야 해요.
- AWS CLI:
aws iam deactivate-mfa-device - AWS API:
DeactivateMFADevice
가상 MFA 기기 개체 목록 표시
이 명령으로 가상 MFA 기기 개체를 나열해요.
- AWS CLI:
aws iam list-virtual-mfa-devices - AWS API:
ListVirtualMFADevices
가상 MFA 기기 태깅
이 명령으로 가상 MFA 기기에 태그를 달아요.
- AWS CLI:
aws iam tag-mfa-device - AWS API:
TagMFADevice
가상 MFA 기기 태그 목록 표시
이 명령으로 가상 MFA 기기에 연결된 태그를 나열해요.
- AWS CLI:
aws iam list-mfa-device-tags - AWS API:
ListMFADeviceTags
가상 MFA 기기 태그 제거
이 명령으로 가상 MFA 기기에 연결된 태그를 제거해요.
- AWS CLI:
aws iam untag-mfa-device - AWS API:
UntagMFADevice
MFA 기기 재동기화
기기가 AWS가 수락하지 않는 코드를 생성하고 있다면 이 명령을 사용해요. 기기가 가상이면 가상 기기의 ARN을 일련 번호로 사용하세요.
- AWS CLI:
aws iam resync-mfa-device - AWS API:
ResyncMFADevice
IAM에서 가상 MFA 기기 개체 삭제
기기가 사용자에게서 분리된 후 기기 개체를 삭제할 수 있어요.
- AWS CLI:
aws iam delete-virtual-mfa-device - AWS API:
DeleteVirtualMFADevice
분실했거나 작동하지 않는 가상 MFA 기기 복구
가상 MFA 앱을 호스팅하는 사용자의 기기가 분실, 교체, 또는 고장나기도 해요. 이때 사용자는 스스로 복구할 수 없어요. 사용자는 관리자에게 문의해 기기를 비활성화해야 해요. 자세한 내용은 IAM에서 MFA 보호 자격 증명 복구 문서를 참고하세요.