AWS Management Console에서 하드웨어 TOTP 토큰 할당
AWS Management Console에서 하드웨어 TOTP 토큰 할당
중요 AWS에서는 가능하면 AWS에 대한 MFA로 패스키나 보안 키를 사용할 것을 권장해요. 자세한 내용은 AWS Management Console에서 패스키 또는 보안 키 할당 문서를 참고하세요.
하드웨어 TOTP 토큰은 시간 기반 일회용 비밀번호(TOTP) 알고리즘을 사용해 여섯 자리 숫자 코드를 생성해요. 사용자는 로그인 과정에서 프롬프트가 뜨면 기기의 유효한 코드를 입력해야 해요. 사용자에게 할당된 각 MFA 기기는 고유해야 하며, 사용자는 다른 사용자의 기기 코드를 입력해 인증할 수 없어요. MFA 기기는 계정 간이나 사용자 간에 공유할 수 없어요.
출처: 문서
본문
하드웨어 TOTP 토큰과 FIDO 보안 키는 둘 다 구매하는 물리적 기기예요. 하드웨어 MFA 기기는 AWS에 로그인할 때 인증을 위한 TOTP 코드를 생성해요. 이 기기는 배터리에 의존하므로 시간이 지나면서 배터리 교체와 AWS와의 재동기화가 필요할 수 있어요. 공개 키 암호화를 사용하는 FIDO 보안 키는 배터리가 필요 없고 원활한 인증 프로세스를 제공해요. TOTP 기기보다 더 안전한 대안을 제공하는 피싱 저항성 때문에 FIDO 보안 키를 사용할 것을 권장해요. 또한 FIDO 보안 키는 같은 기기에서 여러 IAM 또는 루트 사용자를 지원할 수 있어 계정 보안에 더 유용해요. 두 기기 유형의 사양과 구매 정보는 다중 인증(MFA) 페이지를 참고하세요.
IAM 사용자용 하드웨어 TOTP 토큰은 AWS Management Console, 명령줄, IAM API에서 활성화할 수 있어요. AWS 계정 루트 사용자용 MFA 기기를 활성화하려면 루트 사용자용 하드웨어 TOTP 토큰 활성화 (콘솔) 문서를 참고하세요.
AWS 계정 루트 사용자와 IAM 사용자에는 현재 지원되는 MFA 유형의 어떤 조합이든 최대 8개의 MFA 기기를 등록할 수 있어요. 여러 MFA 기기가 있으면 그 사용자로 AWS Management Console에 로그인하거나 AWS CLI로 세션을 만들 때 MFA 기기 하나만 있으면 돼요.
중요 MFA 기기를 분실하거나 사용할 수 없게 되었을 때에도 계속해서 계정에 접근할 수 있도록, 사용자에게 여러 MFA 기기를 활성화할 것을 권장해요.
참고 명령줄에서 MFA 기기를 활성화하려면
aws iam enable-mfa-device를 사용하세요. IAM API로 MFA 기기를 활성화하려면EnableMFADevice작업을 사용하세요.
이번 강의에서 다룰 내용은 다음과 같아요.
- 필수 권한(Permissions required)
- 자신의 IAM 사용자용 하드웨어 TOTP 토큰 활성화 (콘솔)
- 다른 IAM 사용자용 하드웨어 TOTP 토큰 활성화 (콘솔)
- 물리적 MFA 기기 교체
필수 권한
민감한 MFA 관련 작업을 보호하면서 자신의 IAM 사용자용 하드웨어 TOTP 토큰을 관리하려면 다음 정책의 권한이 있어야 해요.
{
"Version":"2012-10-17",
"Statement": [
{
"Sid": "AllowManageOwnUserMFA",
"Effect": "Allow",
"Action": [
"iam:DeactivateMFADevice",
"iam:EnableMFADevice",
"iam:GetUser",
"iam:ListMFADevices",
"iam:ResyncMFADevice"
],
"Resource": "arn:aws:iam::*:user/${aws:username}"
},
{
"Sid": "DenyAllExceptListedIfNoMFA",
"Effect": "Deny",
"NotAction": [
"iam:EnableMFADevice",
"iam:GetUser",
"iam:ListMFADevices",
"iam:ResyncMFADevice"
],
"Resource": "arn:aws:iam::*:user/${aws:username}",
"Condition": {
"BoolIfExists": {
"aws:MultiFactorAuthPresent": "false"
}
}
}
]
}
자신의 IAM 사용자용 하드웨어 TOTP 토큰 활성화 (콘솔)
자신의 하드웨어 TOTP 토큰은 AWS Management Console에서 활성화할 수 있어요.
참고 하드웨어 TOTP 토큰을 활성화하려면 먼저 기기에 물리적으로 접근할 수 있어야 해요.
자신의 IAM 사용자용 하드웨어 TOTP 토큰 활성화 (콘솔 절차)
- AWS 계정 ID나 계정 별칭, IAM 사용자 이름, 비밀번호로 IAM 콘솔에 로그인합니다.
참고 편의를 위해 AWS 로그인 페이지는 브라우저 쿠키를 이용해 IAM 사용자 이름과 계정 정보를 기억해요. 이전에 다른 사용자로 로그인했다면 페이지 하단 근처의 다른 계정으로 로그인(Sign in to a different account) 을 선택해 기본 로그인 페이지로 돌아가세요. 거기서 AWS 계정 ID나 계정 별칭을 입력하면 해당 계정의 IAM 사용자 로그인 페이지로 이동할 수 있어요. AWS 계정 ID를 모르면 관리자에게 문의하세요.
- 오른쪽 위 탐색 표시줄에서 사용자 이름을 선택한 다음 보안 자격 증명(Security credentials) 을 선택합니다.
- AWS IAM 자격 증명(AWS IAM credentials) 탭의 다중 인증(MFA) 섹션에서 MFA 기기 할당(Assign MFA device) 을 선택합니다.
- 마법사에서 기기 이름(Device name) 을 입력하고 하드웨어 TOTP 토큰(Hardware TOTP token) 을 선택한 다음 다음(Next) 을 선택합니다.
- 기기 일련 번호를 입력합니다. 일련 번호는 보통 기기 뒷면에 있어요.
- MFA 코드 1(MFA code 1) 상자에 MFA 기기가 표시하는 여섯 자리 숫자를 입력합니다. 숫자를 표시하려면 기기 앞면의 버튼을 눌러야 할 수 있어요.
- 기기가 코드를 새로 고치는 동안 30초 기다린 다음, 다음 여섯 자리 숫자를 MFA 코드 2(MFA code 2) 상자에 입력합니다. 두 번째 숫자를 표시하려면 기기 앞면의 버튼을 다시 눌러야 할 수 있어요.
- MFA 추가(Add MFA) 를 선택합니다.
중요 인증 코드를 생성한 직후 요청을 제출하세요. 코드를 생성한 뒤 너무 오래 기다렸다가 요청을 제출하면 MFA 기기는 사용자와 성공적으로 연결되지만 기기가 동기화되지 않을 수 있어요. 이는 시간 기반 일회용 비밀번호(TOTP)가 짧은 시간 뒤 만료되기 때문이에요. 이런 경우 기기 재동기화를 할 수 있어요.
하드웨어 TOTP 토큰은 이제 AWS에서 사용할 준비가 됐어요. AWS Management Console에서 MFA 사용에 대한 정보는 MFA 활성화 로그인 문서를 참고하세요.
다른 IAM 사용자용 하드웨어 TOTP 토큰 활성화 (콘솔)
다른 IAM 사용자용 하드웨어 TOTP 토큰은 AWS Management Console에서 활성화할 수 있어요.
다른 IAM 사용자용 하드웨어 TOTP 토큰 활성화 (콘솔 절차)
- AWS Management Console에 로그인하고 https://console.aws.amazon.com/iam/에서 IAM 콘솔을 엽니다.
- 탐색 창에서 사용자(Users) 를 선택합니다.
- MFA를 활성화할 사용자 이름을 선택합니다.
- 보안 자격 증명(Security Credentials) 탭을 선택합니다.
- 다중 인증(MFA) 아래에서 MFA 기기 할당(Assign MFA device) 을 선택합니다.
- MFA 기기 이름(MFA device name) 페이지에서 기기 이름(Device name) 을 입력하고 하드웨어 TOTP 토큰(Hardware TOTP token) 을 선택한 다음 다음(Next) 을 선택합니다.
- 기기 일련 번호를 입력합니다. 일련 번호는 보통 기기 뒷면에 있어요.
- MFA 코드 1(MFA code 1) 상자에 MFA 기기가 표시하는 여섯 자리 숫자를 입력합니다. 숫자를 표시하려면 기기 앞면의 버튼을 눌러야 할 수 있어요.
- 기기가 코드를 새로 고치는 동안 30초 기다린 다음, 다음 여섯 자리 숫자를 MFA 코드 2(MFA code 2) 상자에 입력합니다. 두 번째 숫자를 표시하려면 기기 앞면의 버튼을 다시 눌러야 할 수 있어요.
- MFA 추가(Add MFA) 를 선택합니다.
중요 인증 코드를 생성한 직후 요청을 제출하세요. 코드를 생성한 뒤 너무 오래 기다렸다가 요청을 제출하면 MFA 기기는 사용자와 성공적으로 연결되지만 기기가 동기화되지 않을 수 있어요. 이런 경우 기기 재동기화를 할 수 있어요.
하드웨어 TOTP 토큰은 이제 AWS에서 사용할 준비가 됐어요. AWS Management Console에서 MFA 사용에 대한 정보는 MFA 활성화 로그인 문서를 참고하세요.
물리적 MFA 기기 교체
사용자가 MFA 기기를 분실했거나 어떤 이유로든 교체해야 한다면, 이전 기기를 비활성화하고 새 기기를 추가하면 돼요.
하드웨어 TOTP 토큰을 교체하려면:
- IAM 사용자와 현재 연결된 기기를 비활성화하려면 MFA 기기 비활성화 문서를 참고하세요.
- IAM 사용자에게 새 하드웨어 TOTP 토큰을 추가하려면 위의 "다른 IAM 사용자용 하드웨어 TOTP 토큰 활성화 (콘솔)" 절차의 단계를 따르세요.