AWS Management Console에서 패스키 또는 보안 키 할당
AWS Management Console에서 패스키 또는 보안 키 할당
패스키는 AWS 리소스를 보호하는 데 사용할 수 있는 다중 인증(MFA) 기기의 한 유형이에요. AWS는 동기화된 패스키(synced passkey)와 기기 고정 패스키(device-bound passkey, 보안 키라고도 함)를 지원해요.
출처: 문서
본문
동기화된 패스키를 사용하면 IAM 사용자가 모든 기기(심지어 새 기기)에서 FIDO 로그인 자격 증명에 접근할 수 있고, 매번 계정마다 기기를 다시 등록할 필요가 없어요. 동기화된 패스키는 Google, Apple, Microsoft 같은 퍼스트파티 자격 증명 관리자와 1Password, Dashlane, Bitwarden 같은 써드파티 자격 증명 관리자를 두 번째 요소로 사용해요. 또한 장치 내 생체 인증(TouchID, FaceID 등)을 사용해 선택한 자격 증명 관리자를 잠금 해제하고 패스키를 사용할 수도 있어요.
반면 기기 고정 패스키는 컴퓨터의 USB 포트에 꽂았다가 로그인 과정을 안전하게 완료하라는 프롬프트가 뜰 때 탭하는 FIDO 보안 키에 고정돼요. 이미 다른 서비스에서 FIDO 보안 키를 사용 중이고, 그 키가 AWS 지원 구성(예: Yubico의 YubiKey 5 Series)에 해당한다면 AWS에서도 사용할 수 있어요. 그렇지 않다면 AWS에서 WebAuthn을 MFA로 사용하려면 FIDO 보안 키를 구매해야 해요. 또한 FIDO 보안 키는 같은 기기에서 여러 IAM 또는 루트 사용자를 지원할 수 있어 계정 보안에 더 유용해요. 두 기기 유형의 사양과 구매 정보는 다중 인증(MFA) 페이지를 참고하세요.
AWS 계정 루트 사용자와 IAM 사용자에는 현재 지원되는 MFA 유형의 어떤 조합이든 최대 8개의 MFA 기기를 등록할 수 있어요. 여러 MFA 기기가 있으면 그 사용자로 AWS Management Console에 로그인하거나 AWS CLI로 세션을 만들 때 MFA 기기 하나만 있으면 돼요. 여러 MFA 기기를 등록하는 것을 권장해요. 예를 들어 내장 인증기를 등록하고, 물리적으로 안전한 장소에 보관하는 보안 키도 등록할 수 있어요. 내장 인증기를 사용할 수 없으면 등록한 보안 키를 사용하면 돼요. 인증기 앱의 경우, 인증기 앱이 들어 있는 기기를 분실하거나 고장 냈을 때 계정 접근 권한을 잃지 않도록 해당 앱의 클라우드 백업이나 동기화 기능을 활성화하세요.
참고 인간 사용자에게 AWS에 접근할 때 임시 자격 증명을 사용하도록 요구하는 것을 권장해요. 사용자는 회사 자격 증명과 MFA 구성을 사용해 인증하는 ID 공급자를 통해 AWS로 페더레이션할 수 있어요. AWS 및 비즈니스 애플리케이션에 대한 접근을 관리하려면 IAM Identity Center를 사용하세요. 자세한 내용은 IAM Identity Center 사용자 가이드를 참고하세요.
이번 강의에서 다룰 내용은 다음과 같아요.
- 필수 권한(Permissions required)
- 자신의 IAM 사용자용 패스키 또는 보안 키 활성화 (콘솔)
- 다른 IAM 사용자용 패스키 또는 보안 키 활성화 (콘솔)
- 패스키 또는 보안 키 교체
- 패스키 및 보안 키 사용을 위한 지원 구성
필수 권한
민감한 MFA 관련 작업을 보호하면서 자신의 IAM 사용자용 FIDO 패스키를 관리하려면 다음 정책의 권한이 있어야 해요.
참고 ARN 값은 정적 값이며, 인증기를 등록할 때 사용된 프로토콜을 나타내는 지표가 아니에요. U2F는 더 이상 사용되지 않으므로(deprecated), 모든 새 구현은 WebAuthn을 사용해요.
{
"Version":"2012-10-17",
"Statement": [
{
"Sid": "AllowManageOwnUserMFA",
"Effect": "Allow",
"Action": [
"iam:DeactivateMFADevice",
"iam:EnableMFADevice",
"iam:GetUser",
"iam:ListMFADevices",
"iam:ResyncMFADevice"
],
"Resource": "arn:aws:iam::*:user/${aws:username}"
},
{
"Sid": "DenyAllExceptListedIfNoMFA",
"Effect": "Deny",
"NotAction": [
"iam:EnableMFADevice",
"iam:GetUser",
"iam:ListMFADevices",
"iam:ResyncMFADevice"
],
"Resource": "*",
"Condition": {
"BoolIfExists": {
"aws:MultiFactorAuthPresent": "false"
}
}
}
]
}
자신의 IAM 사용자용 패스키 또는 보안 키 활성화 (콘솔)
자신의 IAM 사용자용 패스키 또는 보안 키는 AWS Management Console에서만 활성화할 수 있고, AWS CLI나 AWS API에서는 할 수 없어요. 보안 키를 활성화하려면 먼저 기기에 물리적으로 접근할 수 있어야 해요.
자신의 IAM 사용자용 패스키 또는 보안 키 활성화 (콘솔 절차)
- AWS 계정 ID나 계정 별칭, IAM 사용자 이름, 비밀번호로 IAM 콘솔에 로그인합니다.
참고 편의를 위해 AWS 로그인 페이지는 브라우저 쿠키를 이용해 IAM 사용자 이름과 계정 정보를 기억해요. 이전에 다른 사용자로 로그인했다면 페이지 하단 근처의 다른 계정으로 로그인(Sign in to a different account) 을 선택해 기본 로그인 페이지로 돌아가세요. 거기서 AWS 계정 ID나 계정 별칭을 입력하면 해당 계정의 IAM 사용자 로그인 페이지로 이동할 수 있어요. AWS 계정 ID를 모르면 관리자에게 문의하세요.
- 오른쪽 위 탐색 표시줄에서 사용자 이름을 선택한 다음 보안 자격 증명(Security credentials) 을 선택합니다.
- 선택한 IAM 사용자 페이지에서 보안 자격 증명(Security credentials) 탭을 선택합니다.
- 다중 인증(MFA) 아래에서 MFA 기기 할당(Assign MFA device) 을 선택합니다.
- MFA 기기 이름(MFA device name) 페이지에서 기기 이름(Device name) 을 입력하고 패스키 또는 보안 키(Passkey or Security Key) 를 선택한 다음 다음(Next) 을 선택합니다.
- 기기 설정(Set up device) 에서 패스키를 설정합니다. 얼굴이나 지문 같은 생체 데이터, 기기 PIN으로 패스키를 만들거나, FIDO 보안 키를 컴퓨터 USB 포트에 꽂고 탭해 패스키를 만듭니다.
- 브라우저의 지침을 따른 다음 계속(Continue) 을 선택합니다.
이제 AWS에서 사용할 패스키 또는 보안 키를 등록했어요. AWS Management Console에서 MFA 사용에 대한 정보는 MFA 활성화 로그인 문서를 참고하세요.
다른 IAM 사용자용 패스키 또는 보안 키 활성화 (콘솔)
다른 IAM 사용자용 패스키 또는 보안 키는 AWS Management Console에서만 활성화할 수 있고, AWS CLI나 AWS API에서는 할 수 없어요.
다른 IAM 사용자용 패스키 또는 보안 키 활성화 (콘솔 절차)
- AWS Management Console에 로그인하고 https://console.aws.amazon.com/iam/에서 IAM 콘솔을 엽니다.
- 탐색 창에서 사용자(Users) 를 선택합니다.
- 사용자(Users) 아래에서 MFA를 활성화할 사용자 이름을 선택합니다.
- 선택한 IAM 사용자 페이지에서 보안 자격 증명(Security Credentials) 탭을 선택합니다.
- 다중 인증(MFA) 아래에서 MFA 기기 할당(Assign MFA device) 을 선택합니다.
- MFA 기기 이름(MFA device name) 페이지에서 기기 이름(Device name) 을 입력하고 패스키 또는 보안 키(Passkey or Security Key) 를 선택한 다음 다음(Next) 을 선택합니다.
- 기기 설정(Set up device) 에서 패스키를 설정합니다. 얼굴이나 지문 같은 생체 데이터, 기기 PIN으로 패스키를 만들거나, FIDO 보안 키를 컴퓨터 USB 포트에 꽂고 탭해 패스키를 만듭니다.
- 브라우저의 지침을 따른 다음 계속(Continue) 을 선택합니다.
이제 다른 IAM 사용자가 AWS에서 사용할 패스키 또는 보안 키를 등록했어요. AWS Management Console에서 MFA 사용에 대한 정보는 MFA 활성화 로그인 문서를 참고하세요.
패스키 또는 보안 키 교체
AWS 계정 루트 사용자와 IAM 사용자에는 현재 지원되는 MFA 유형의 어떤 조합이든 한 번에 최대 8개의 MFA 기기를 할당할 수 있어요. 사용자가 FIDO 인증기를 분실했거나 어떤 이유로든 교체해야 한다면, 먼저 이전 FIDO 인증기를 비활성화해야 해요. 그런 다음 사용자에게 새 MFA 기기를 추가할 수 있어요.
- IAM 사용자와 현재 연결된 기기를 비활성화하려면 MFA 기기 비활성화 문서를 참고하세요.
- IAM 사용자에게 새 FIDO 보안 키를 추가하려면 위의 "자신의 IAM 사용자용 패스키 또는 보안 키 활성화 (콘솔)"를 참고하세요.
새 패스키나 보안 키에 접근할 수 없다면 새 가상 MFA 기기나 하드웨어 TOTP 토큰을 활성화할 수 있어요. 다음 중 하나를 참고하세요.