패스키 및 보안 키 사용을 위한 지원 구성
패스키 및 보안 키 사용을 위한 지원 구성
FIDO2 기기 고정 패스키(보안 키라고도 함)를 현재 지원되는 구성을 사용해 IAM에서 MFA(다중 인증) 방법으로 사용할 수 있어요. 여기에는 IAM이 지원하는 FIDO2 기기와 FIDO2를 지원하는 브라우저가 포함돼요.
출처: 문서
본문
FIDO2 기기를 등록하기 전에 최신 브라우저 및 운영 체제(OS) 버전을 사용하고 있는지 확인하세요. 브라우저, 인증기, OS 클라이언트에 따라 기능이 다르게 동작할 수 있어요. 한 브라우저에서 기기 등록이 실패하면 다른 브라우저로 등록을 시도해 보세요.
FIDO2는 공개 인증 표준이자 FIDO U2F의 확장으로, 공개 키 암호화에 기반한 동일한 높은 보안 수준을 제공해요. FIDO2는 W3C Web Authentication 사양(WebAuthn API)과 FIDO Alliance Client-to-Authenticator Protocol(CTAP, 애플리케이션 계층 프로토콜)으로 구성돼요. CTAP는 브라우저나 운영 체제 같은 클라이언트/플랫폼과 외부 인증기 간의 통신을 가능하게 해줘요.
AWS에서 FIDO 인증 인증기를 활성화하면 보안 키가 AWS에서만 사용할 새 키 쌍을 만들어요. 먼저 자격 증명을 입력합니다. 프롬프트가 뜨면 보안 키를 탭하고, 그러면 보안 키가 AWS가 발급한 인증 챌린지에 응답해요. FIDO2 표준에 대한 자세한 내용은 FIDO2 Project를 참고하세요.
AWS가 지원하는 FIDO2 기기
IAM은 USB, Bluetooth, NFC로 기기에 연결되는 FIDO2 보안 기기를 지원해요. 또한 IAM은 TouchID나 FaceID 같은 플랫폼 인증기도 지원해요. IAM은 Windows Hello의 로컬 패스키 등록을 지원하지 않아요. 패스키를 만들고 사용하려면 Windows 사용자는 기기 간 인증(cross-device authentication)을 사용하세요. 기기 간 인증은 모바일 기기나 하드웨어 보안 키 같은 한 기기의 패스키로 노트북 같은 다른 기기에 로그인하는 방식이에요.
참고 AWS는 FIDO2 기기를 검증하기 위해 컴퓨터의 물리적 USB 포트에 접근해야 해요. 보안 키는 가상 머신, 원격 연결, 브라우저의 시크릿 모드에서는 작동하지 않아요.
FIDO Alliance는 FIDO 사양과 호환되는 모든 FIDO2 제품 목록을 유지 관리하고 있어요.
FIDO2를 지원하는 브라우저
웹 브라우저에서 실행되는 FIDO2 보안 기기의 가용성은 브라우저와 운영 체제의 조합에 따라 달라져요. 다음 브라우저가 현재 보안 키 사용을 지원해요.
| 웹 브라우저 | macOS 10.15+ | Windows 10 | Linux | iOS 14.5+ | Android 7+ |
|---|---|---|---|---|---|
| Chrome | Yes | Yes | Yes | Yes | No |
| Safari | Yes | No | No | Yes | No |
| Edge | Yes | Yes | No | Yes | No |
| Firefox | Yes | Yes | No | Yes | No |
참고 현재 FIDO2를 지원하는 대부분의 Firefox 버전은 기본적으로 지원을 활성화하지 않아요. Firefox에서 FIDO2 지원을 활성화하는 방법은 패스키 및 FIDO 보안 키 문제 해결 문서를 참고하세요. macOS의 Firefox는 패스키용 기기 간 인증 워크플로를 완전히 지원하지 않을 수 있어요. 기기 간 인증 대신 보안 키를 탭하라는 메시지가 표시될 수 있어요. macOS에서 패스키로 로그인할 때는 Chrome이나 Safari 같은 다른 브라우저를 사용할 것을 권장해요.
YubiKey 같은 FIDO2 인증 기기에 대한 브라우저 지원에 대한 자세한 내용은 FIDO2 및 U2F에 대한 운영 체제 및 웹 브라우저 지원 문서를 참고하세요.
브라우저 플러그인
AWS는 FIDO2를 기본 지원하는 브라우저만 지원해요. AWS는 플러그인으로 FIDO2 브라우저 지원을 추가하는 것을 지원하지 않아요. 일부 브라우저 플러그인은 FIDO2 표준과 호환되지 않아 FIDO2 보안 키에서 예기치 않은 결과를 초래할 수 있어요.
브라우저 플러그인 비활성화 방법과 기타 문제 해결 팁은 FIDO 보안 키를 활성화할 수 없어요 문서를 참고하세요.
기기 인증
FIPS 검증 및 FIDO 인증 수준 같은 기기 관련 인증 정보는 보안 키를 등록할 때만 캡처되어 할당돼요. 기기 인증은 FIDO Alliance Metadata Service(MDS)에서 가져와요.
보안 키의 인증 상태나 수준이 변경돼도 기기 태그에 자동으로 반영되지 않아요. 기기의 인증 정보를 업데이트하려면 기기를 다시 등록해 업데이트된 인증 정보를 가져오세요. AWS는 기기 등록 시 FIDO MDS에서 얻은 다음 인증 유형을 조건 키로 제공해요: FIPS-140-2, FIPS-140-3, FIDO 인증 수준. IAM 정책에서 인증 유형과 수준을 기준으로 인증기 등록을 제한할 수 있어요. 자세한 내용은 아래 정책을 참고하세요.
기기 인증 예시 정책
다음 사용 사례는 FIPS 인증이 있는 MFA 기기 등록을 허용하는 샘플 정책을 보여줘요.
- 사용 사례 1: FIPS-140-2 L2 인증이 있는 기기만 등록 허용
- 사용 사례 2: FIPS-140-2 L2 및 FIDO L1 인증이 있는 기기 등록 허용
- 사용 사례 3: FIPS-140-2 L2 또는 FIPS-140-3 L2 인증이 있는 기기 등록 허용
- 사용 사례 4: FIPS-140-2 L2 인증이 있고 가상 인증기, 하드웨어 TOTP 같은 다른 MFA 유형을 지원하는 기기 등록 허용
사용 사례 1: FIPS-140-2 L2 인증이 있는 기기만 등록 허용
{
"Version":"2012-10-17",
"Statement": [{
"Effect": "Allow",
"Action": "iam:EnableMFADevice",
"Resource": "*",
"Condition": {
"StringEquals": {
"iam:RegisterSecurityKey" : "Create"
}
}
},
{
"Effect": "Allow",
"Action": "iam:EnableMFADevice",
"Resource": "*",
"Condition": {
"StringEquals": {
"iam:RegisterSecurityKey" : "Activate",
"iam:FIDO-FIPS-140-2-certification": "L2"
}
}
}
]
}
사용 사례 2: FIPS-140-2 L2 및 FIDO L1 인증이 있는 기기 등록 허용
{
"Version":"2012-10-17",
"Statement": [{
"Effect": "Allow",
"Action": "iam:EnableMFADevice",
"Resource": "*",
"Condition": {
"StringEquals": {
"iam:RegisterSecurityKey" : "Create"
}
}
},
{
"Effect": "Allow",
"Action": "iam:EnableMFADevice",
"Resource": "*",
"Condition": {
"StringEquals": {
"iam:RegisterSecurityKey" : "Activate",
"iam:FIDO-FIPS-140-2-certification": "L2",
"iam:FIDO-certification": "L1"
}
}
}
]
}
사용 사례 3: FIPS-140-2 L2 또는 FIPS-140-3 L2 인증이 있는 기기 등록 허용
{
"Version":"2012-10-17",
"Statement": [{
"Effect": "Allow",
"Action": "iam:EnableMFADevice",
"Resource": "*",
"Condition": {
"StringEquals": {
"iam:RegisterSecurityKey" : "Create"
}
}
},
{
"Effect": "Allow",
"Action": "iam:EnableMFADevice",
"Resource": "*",
"Condition": {
"StringEquals": {
"iam:RegisterSecurityKey" : "Activate",
"iam:FIDO-FIPS-140-2-certification": "L2"
}
}
},
{
"Effect": "Allow",
"Action": "iam:EnableMFADevice",
"Resource": "*",
"Condition": {
"StringEquals": {
"iam:RegisterSecurityKey" : "Activate",
"iam:FIDO-FIPS-140-3-certification": "L2"
}
}
}
]
}
사용 사례 4: FIPS-140-2 L2 인증이 있고 가상 인증기, 하드웨어 TOTP 같은 다른 MFA 유형을 지원하는 기기 등록 허용
{
"Version":"2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": "iam:EnableMFADevice",
"Resource": "*",
"Condition": {
"StringEquals": {
"iam:RegisterSecurityKey": "Create"
}
}
},
{
"Effect": "Allow",
"Action": "iam:EnableMFADevice",
"Resource": "*",
"Condition": {
"StringEquals": {
"iam:RegisterSecurityKey": "Activate",
"iam:FIDO-FIPS-140-2-certification": "L2"
}
}
},
{
"Effect": "Allow",
"Action": "iam:EnableMFADevice",
"Resource": "*",
"Condition": {
"Null": {
"iam:RegisterSecurityKey": "true"
}
}
}
]
}
AWS CLI 및 AWS API
AWS는 패스키와 보안 키를 AWS Management Console에서만 지원해요. 패스키와 보안 키를 MFA로 사용하는 것은 AWS CLI와 AWS API에서는 지원되지 않으며, MFA로 보호된 API 작업에 대한 접근에도 지원되지 않아요.
추가 리소스
- AWS에서 패스키와 보안 키 사용에 대한 자세한 내용은 AWS Management Console에서 패스키 또는 보안 키 할당 문서를 참고하세요.
- AWS에서 패스키와 보안 키 문제 해결에 대한 도움은 패스키 및 FIDO 보안 키 문제 해결 문서를 참고하세요.
- FIDO2 지원에 대한 일반적인 업계 정보는 FIDO2 Project를 참고하세요.