AWS Management Console에서 가상 MFA 기기 할당
AWS Management Console에서 가상 MFA 기기 할당
중요 AWS에서는 가능하면 AWS에 대한 MFA로 패스키나 보안 키를 사용할 것을 권장해요. 자세한 내용은 AWS Management Console에서 패스키 또는 보안 키 할당 문서를 참고하세요.
휴대폰이나 다른 기기를 가상 다중 인증(MFA) 기기로 사용할 수 있어요. 그러려면 RFC 6238(표준 기반 TOTP, 시간 기반 일회용 비밀번호 알고리즘)을 준수하는 모바일 앱을 설치해야 해요. 이런 앱은 여섯 자리 인증 코드를 생성해요. 인증기는 보안되지 않은 모바일 기기에서 실행될 수 있고, 코드가 허가되지 않은 상대방과 공유될 가능성이 있으므로, TOTP 기반 MFA는 FIDO2 보안 키나 패스키 같은 피싱 저항형 옵션과 같은 수준의 보안을 제공하지는 못해요. 피싱 같은 공격에 대한 가장 강력한 보호를 위해 패스키나 보안 키를 MFA로 사용하는 것을 권장해요.
출처: 문서
본문
아직 패스키나 보안 키를 사용할 수 없다면, 하드웨어 구매 승인을 기다리거나 하드웨어가 도착하기를 기다리는 동안 임시 조치로 가상 MFA 기기를 사용하세요.
대부분의 가상 MFA 앱은 여러 가상 기기 생성을 지원하므로, 여러 AWS 계정이나 사용자에 같은 앱을 사용할 수 있어요. AWS 계정 루트 사용자와 IAM 사용자에는 MFA 유형의 어떤 조합이든 최대 8개의 MFA 기기를 등록할 수 있어요. AWS Management Console에 로그인하거나 AWS CLI로 세션을 만들 때는 MFA 기기 하나만 있으면 충분해요. 여러 MFA 기기를 등록하는 것을 권장해요. 인증기 앱의 경우, 기기를 분실하거나 고장 냈을 때 계정 접근 권한을 잃지 않도록 클라우드 백업이나 동기화 기능을 활성화하는 것도 권장해요.
AWS는 여섯 자리 OTP를 생성하는 가상 MFA 앱을 요구해요. 사용할 수 있는 가상 MFA 앱 목록은 다중 인증(MFA) 페이지를 참고하세요.
이번 강의에서 다룰 내용은 다음과 같아요.
- 필수 권한(Permissions required)
- IAM 사용자용 가상 MFA 기기 활성화 (콘솔)
- 가상 MFA 기기 교체
필수 권한
IAM 사용자의 가상 MFA 기기를 관리하려면 다음 정책의 권한이 있어야 해요: AWS: MFA로 인증된 IAM 사용자가 보안 자격 증명 페이지에서 자신의 MFA 기기를 관리하도록 허용.
IAM 사용자용 가상 MFA 기기 활성화 (콘솔)
AWS Management Console의 IAM을 사용해 계정의 IAM 사용자에 대한 가상 MFA 기기를 활성화하고 관리할 수 있어요. 가상 MFA 기기를 포함한 IAM 리소스에 태그를 연결해 식별, 구성, 접근 통제를 할 수 있어요. 가상 MFA 기기 태깅은 AWS CLI나 AWS API를 사용할 때만 할 수 있어요. AWS CLI나 AWS API로 MFA 기기를 활성화하고 관리하려면 AWS CLI 또는 AWS API에서 MFA 기기 할당 문서를 참고하세요. IAM 리소스 태깅에 대한 자세한 내용은 AWS Identity and Access Management 리소스 태그 문서를 참고하세요.
참고 MFA를 구성하려면 사용자의 가상 MFA 기기를 호스팅할 하드웨어에 물리적으로 접근할 수 있어야 해요. 예를 들어 스마트폰에서 실행되는 가상 MFA 기기를 사용할 사용자에 대해 MFA를 구성할 수 있는데, 이 경우 마법사를 완료하려면 스마트폰을 준비해야 해요. 그래서 사용자가 자신의 가상 MFA 기기를 직접 구성하고 관리하도록 하는 게 좋을 수 있어요. 그 경우 사용자에게 필요한 IAM 작업을 수행할 권한을 부여해야 해요. 자세한 내용과 권한을 부여하는 IAM 정책 예시는 IAM 튜토리얼: 사용자가 자신의 자격 증명과 MFA 설정을 관리하도록 허용 및 예시 정책 AWS: MFA로 인증된 IAM 사용자가 보안 자격 증명 페이지에서 자신의 MFA 기기를 관리하도록 허용을 참고하세요.
IAM 사용자용 가상 MFA 기기 활성화 절차 (콘솔)
- AWS Management Console에 로그인하고 https://console.aws.amazon.com/iam/에서 IAM 콘솔을 엽니다.
- 탐색 창에서 사용자(Users) 를 선택합니다.
- 사용자(Users) 목록에서 IAM 사용자 이름을 선택합니다.
- 보안 자격 증명(Security Credentials) 탭을 선택합니다. 다중 인증(MFA) 아래에서 MFA 기기 할당(Assign MFA device) 을 선택합니다.
- 마법사에서 기기 이름(Device name) 을 입력하고 인증기 앱(Authenticator app) 을 선택한 다음 다음(Next) 을 선택합니다. IAM이 가상 MFA 기기의 구성 정보를 생성해 표시하는데, 여기에는 QR 코드 그래픽이 포함돼요. 이 그래픽은 QR 코드를 지원하지 않는 기기에서 수동 입력할 수 있는 "비밀 구성 키"를 나타내는 표현입니다.
- 가상 MFA 앱을 엽니다. 가상 MFA 기기를 호스팅하는 데 사용할 수 있는 앱 목록은 다중 인증(MFA) 페이지를 참고하세요. 가상 MFA 앱이 여러 가상 MFA 기기나 계정을 지원한다면 새 가상 MFA 기기나 계정을 만드는 옵션을 선택합니다.
- MFA 앱이 QR 코드를 지원하는지 확인하고 다음 중 하나를 수행합니다.
- 마법사에서 QR 코드 표시(Show QR code) 를 선택하고 앱으로 QR 코드를 스캔합니다. 카메라 아이콘이나 기기의 카메라로 코드를 스캔하는 코드 스캔(Scan code) 옵션일 수 있어요.
- 마법사에서 비밀 키 표시(Show secret key) 를 선택하고 비밀 키를 MFA 앱에 입력합니다. 완료하면 가상 MFA 기기가 일회용 비밀번호를 생성하기 시작합니다.
- 기기 설정(Set up device) 페이지의 MFA 코드 1(MFA code 1) 상자에 가상 MFA 기기에 현재 표시되는 일회용 비밀번호를 입력합니다. 기기가 새 일회용 비밀번호를 생성할 때까지 최대 30초 기다린 다음, 두 번째 일회용 비밀번호를 MFA 코드 2(MFA code 2) 상자에 입력합니다. MFA 추가(Add MFA) 를 선택합니다.
중요 코드를 생성한 직후 요청을 제출하세요. 코드를 생성한 뒤 너무 오래 기다렸다가 요청을 제출하면 MFA 기기는 사용자와 성공적으로 연결되지만 기기가 동기화되지 않을 수 있어요. 이는 시간 기반 일회용 비밀번호(TOTP)가 짧은 시간 뒤 만료되기 때문이에요. 이런 경우 기기 재동기화를 할 수 있어요.
가상 MFA 기기는 이제 AWS에서 사용할 준비가 됐어요. AWS Management Console에서 MFA 사용에 대한 정보는 MFA 활성화 로그인 문서를 참고하세요.
참고 AWS 콘솔이나 로그인 과정에서 새 가상 MFA 기기를 추가할 때, 계정에 할당되지 않은 가상 MFA 기기는 삭제돼요. 미할당 가상 MFA 기기는 계정에 있지만 루트 사용자나 IAM 사용자가 로그인 과정에서 사용하지 않는 기기를 말해요. 이 기기들은 새 가상 MFA 기기를 계정에 추가할 수 있도록 삭제되며, 기기 이름을 재사용할 수 있게 해줘요.
- 계정의 미할당 가상 MFA 기기를 보려면 list-virtual-mfa-devices AWS CLI 명령이나 API 호출을 사용해요.
- 가상 MFA 기기를 비활성화하려면 deactivate-mfa-device AWS CLI 명령이나 API 호출을 사용해요. 기기는 미할당 상태가 돼요.
- 미할당 가상 MFA 기기를 AWS 계정 루트 사용자나 IAM 사용자에게 연결하려면 기기가 생성한 인증 코드와 함께 enable-mfa-device AWS CLI 명령이나 API 호출이 필요해요.
가상 MFA 기기 교체
AWS 계정 루트 사용자와 IAM 사용자는 MFA 유형의 어떤 조합이든 최대 8개의 MFA 기기를 등록할 수 있어요. 사용자가 기기를 분실했거나 어떤 이유로든 교체해야 한다면, 이전 기기를 비활성화한 뒤 사용자에게 새 기기를 추가하면 돼요.
- 다른 IAM 사용자와 현재 연결된 기기를 비활성화하려면 MFA 기기 비활성화 문서를 참고하세요.
- 다른 IAM 사용자에게 교체용 가상 MFA 기기를 추가하려면 위의 "IAM 사용자용 가상 MFA 기기 활성화 (콘솔)" 절차의 단계를 따르세요.
- AWS 계정 루트 사용자에게 교체용 가상 MFA 기기를 추가하려면 루트 사용자용 가상 MFA 기기 활성화 (콘솔) 절차의 단계를 따르세요.