IAM에서 MFA 보호 자격 증명 복구
IAM에서 MFA 보호 자격 증명 복구
가상 MFA 기기나 하드웨어 TOTP 토큰이 정상적으로 작동하는 것처럼 보이는데 AWS 리소스에 접근하는 데 사용할 수 없다면, AWS와 동기화되지 않았을 수 있어요. 가상 MFA 기기 또는 하드웨어 MFA 기기를 동기화하는 방법은 가상 및 하드웨어 MFA 기기 재동기화 문서를 참고하세요. FIDO 보안 키는 동기화가 어긋나지 않아요.
출처: 문서
본문
AWS 계정 루트 사용자의 MFA 기기가 분실, 손상, 또는 작동 불능이 되면 계정 접근 권한을 복구할 수 있어요. IAM 사용자는 관리자에게 문의해 기기를 비활성화해야 해요.
중요 여러 MFA 기기를 활성화할 것을 권장해요. 여러 MFA 기기를 등록하면 기기를 분실하거나 고장 냈을 때 계속 접근할 수 있게 보장해요. AWS 계정 루트 사용자와 IAM 사용자는 어떤 유형이든 최대 8개의 MFA 기기를 등록할 수 있어요.
사전 조건 – 다른 MFA 기기 사용
다중 인증(MFA) 기기가 분실, 손상, 또는 작동 불능이라면, 같은 루트 사용자나 IAM 사용자에게 등록된 다른 MFA 기기로 로그인할 수 있어요.
다른 MFA 기기로 로그인
- AWS 계정 ID나 계정 별칭, 비밀번호로 AWS Management Console에 로그인합니다.
- 추가 인증 필요(Additional verification required) 페이지나 다중 인증(Multi-factor authentication) 페이지에서 다른 MFA 방법 시도(Try another MFA method) 를 선택합니다.
- 선택한 MFA 기기 유형으로 인증합니다.
- 다음 단계는 대체 MFA 기기로 로그인에 성공했는지 여부에 따라 달라집니다.
- 로그인에 성공했다면 가상 및 하드웨어 MFA 기기 재동기화를 할 수 있으며, 이렇게 하면 문제가 해결될 수 있어요. MFA 기기가 분실되거나 고장 났다면 비활성화할 수 있어요. MFA 기기 유형을 비활성화하는 방법은 MFA 기기 비활성화 문서를 참고하세요.
- MFA로 로그인할 수 없다면, "루트 사용자 MFA 기기 복구" 또는 "IAM 사용자 MFA 기기 복구"의 단계를 사용해 MFA 보호 자격 증명을 복구하세요.
루트 사용자 MFA 기기 복구
MFA로 로그인할 수 없다면, 계정에 등록된 이메일과 기본 연락처 전화번호로 신원을 확인해 대체 인증 방법으로 로그인할 수 있어요.
루트 사용자로 로그인할 때 대체 인증 요소를 사용하기 전에 계정과 연결된 이메일과 기본 연락처 전화번호에 접근할 수 있는지 확인하세요. 기본 연락처 전화번호를 업데이트해야 한다면 루트 사용자 대신 Administrator 액세스가 있는 IAM 사용자로 로그인하세요. 계정 연락처 정보 업데이트에 대한 추가 지침은 AWS Billing 사용자 가이드의 연락처 정보 편집을 참고하세요. 이메일과 기본 연락처 전화번호에 접근할 수 없다면 AWS Support에 문의해야 해요.
중요 계정 복구를 성공적으로 하려면 루트 사용자와 연결된 이메일 주소와 연락처 전화번호를 최신 상태로 유지할 것을 권장해요. 자세한 내용은 AWS Account Management 참조 가이드의 AWS 계정의 기본 연락처 업데이트를 참고하세요.
AWS 계정 루트 사용자로 대체 인증 요소로 로그인
- 루트 사용자(Root user) 를 선택하고 AWS 계정 이메일 주소를 입력해 AWS Management Console에 계정 소유자로 로그인합니다. 다음 페이지에서 비밀번호를 입력합니다.
- 추가 인증 필요(Additional verification required) 페이지에서 인증할 MFA 방법을 선택하고 다음(Next) 을 선택합니다.
참고 MFA로 로그인(Sign in using MFA), 인증 기기 문제 해결(Troubleshoot your authentication device), MFA 문제 해결(Troubleshoot MFA) 같은 다른 텍스트가 표시될 수 있지만 기능은 동일해요. 대체 인증 요소로 계정 이메일 주소와 기본 연락처 전화번호를 확인할 수 없다면 AWS Support에 문의해 MFA 기기를 비활성화하세요.
- 사용 중인 MFA 유형에 따라 다른 페이지가 표시되지만 MFA 문제 해결(Troubleshoot MFA) 옵션은 동일하게 작동해요. 추가 인증 필요(Additional verification required) 페이지나 다중 인증(Multi-factor authentication) 페이지에서 MFA 문제 해결(Troubleshoot MFA) 을 선택합니다.
- 필요하면 비밀번호를 다시 입력하고 로그인(Sign in) 을 선택합니다.
- 인증 기기 문제 해결(Troubleshoot your authentication device) 페이지의 대체 인증 요소로 로그인(Sign in using alternative factors of authentication) 섹션에서 대체 인증 요소로 로그인(Sign in using alternative factors) 을 선택합니다.
- 대체 인증 요소로 로그인(Sign in using alternative factors of authentication) 페이지에서 이메일 주소를 확인해 계정을 인증하고 인증 이메일 보내기(Send verification email) 를 선택합니다.
- AWS 계정과 연결된 이메일에서 Amazon Web Services의 메시지([email protected])를 확인합니다. 이메일의 지침을 따릅니다. 계정에서 이메일이 보이지 않으면 스팸 폴더를 확인하거나 브라우저로 돌아가 이메일 다시 보내기(Resend the email) 를 선택합니다.
- 이메일 주소를 확인한 후 계정 인증을 계속할 수 있어요. 기본 연락처 전화번호를 확인하려면 지금 전화(Call me now) 를 선택합니다.
- AWS의 전화를 받고, 프롬프트가 뜨면 AWS 웹사이트의 6자리 번호를 휴대폰 키패드에 입력합니다. AWS에서 전화가 오지 않으면 로그인(Sign in) 을 선택해 콘솔에 다시 로그인하고 처음부터 다시 시작합니다. 또는 분실했거나 사용할 수 없는 다중 인증(MFA) 기기를 참고해 지원팀에 문의해 도움을 받을 수 있어요.
- 전화번호를 확인한 후 콘솔에 로그인(Sign in to the console) 을 선택해 계정에 로그인할 수 있습니다.
- 다음 단계는 사용 중인 MFA 유형에 따라 달라집니다.
- 가상 MFA 기기의 경우 기기에서 계정을 제거합니다. 그런 다음 AWS 보안 자격 증명 페이지로 이동해 새 기기를 만들기 전에 이전 MFA 가상 기기 개체를 삭제합니다.
- FIDO 보안 키의 경우 AWS 보안 자격 증명 페이지를 보고 새 키를 활성화하기 전에 이전 FIDO 보안 키를 비활성화합니다.
- 하드웨어 TOTP 토큰의 경우 기기 수리 또는 교체에 대한 도움을 써드파티 공급자에게 문의합니다. 새 기기를 받을 때까지 대체 인증 요소로 계속 로그인할 수 있어요. 새 하드웨어 MFA 기기를 받은 후 AWS 보안 자격 증명 페이지를 보고 이전 MFA 기기를 삭제합니다.
참고 분실하거나 도난당한 MFA 기기를 같은 유형의 기기로 교체할 필요는 없어요. 예를 들어 FIDO 보안 키를 고장 냈다면 새 키가 도착할 때까지 가상 MFA나 하드웨어 TOTP 토큰을 사용할 수 있어요.
중요 MFA 기기가 분실되거나 도난당했다면, 로그인하고 교체 MFA 기기를 설정한 뒤 루트 사용자 비밀번호를 변경하세요. 공격자가 인증 기기를 훔쳤을 수 있고 현재 비밀번호도 알고 있을 수 있어요. 자세한 내용은 AWS 계정 루트 사용자 비밀번호 변경 문서를 참고하세요.
IAM 사용자 MFA 기기 복구
MFA로 로그인할 수 없는 IAM 사용자라면 MFA 기기를 스스로 복구할 수 없어요. 관리자에게 문의해 기기를 비활성화해야 해요. 그런 다음 새 기기를 활성화할 수 있어요.
IAM 사용자로서 MFA 기기에 대한 도움 받기
- IAM 사용자의 사용자 이름과 비밀번호를 준 사람인 AWS 관리자나 담당자에게 문의합니다. 관리자가 로그인할 수 있도록 MFA 기기 비활성화 문서에 설명된 대로 MFA 기기를 비활성화해야 해요.
- 다음 단계는 사용 중인 MFA 유형에 따라 달라집니다.
- 가상 MFA 기기의 경우 기기에서 계정을 제거합니다. 그런 다음 AWS Management Console에서 가상 MFA 기기 할당 문서에 설명된 대로 가상 기기를 활성화합니다.
- FIDO 보안 키의 경우 기기 교체에 대한 도움을 써드파티 공급자에게 문의합니다. 새 FIDO 보안 키를 받으면 AWS Management Console에서 패스키 또는 보안 키 할당 문서에 설명된 대로 활성화합니다.
- 하드웨어 TOTP 토큰의 경우 기기 수리 또는 교체에 대한 도움을 써드파티 공급자에게 문의합니다. 새 물리적 MFA 기기를 받은 후 AWS Management Console에서 하드웨어 TOTP 토큰 할당 문서에 설명된 대로 기기를 활성화합니다.
참고 분실하거나 도난당한 MFA 기기를 같은 유형의 기기로 교체할 필요는 없어요. 어떤 조합이든 최대 8개의 MFA 기기를 가질 수 있어요. 예를 들어 FIDO 보안 키를 고장 냈다면 새 키가 도착할 때까지 가상 MFA나 하드웨어 TOTP 토큰을 사용할 수 있어요.
- MFA 기기가 분실되거나 도난당했다면, 공격자가 인증 기기를 훔쳤을 수 있고 현재 비밀번호도 알고 있을 수 있으므로 비밀번호도 변경하세요. 자세한 내용은 IAM 사용자 비밀번호 관리 문서를 참고하세요.