가상 및 하드웨어 MFA 기기 재동기화

가상 및 하드웨어 MFA 기기 재동기화

AWS를 사용해 가상 및 하드웨어 다중 인증(MFA) 기기를 재동기화할 수 있어요. 기기가 사용 시점에 동기화되지 않았다면 로그인 시도가 실패하고, IAM이 기기를 재동기화하라는 메시지를 표시해요.

출처: 문서

본문

참고 FIDO 보안 키는 동기화가 어긋나지 않아요. FIDO 보안 키를 분실하거나 고장 냈다면 비활성화할 수 있어요. MFA 기기 유형을 비활성화하는 방법은 다른 IAM 사용자용 MFA 기기 비활성화 (콘솔) 문서를 참고하세요.

AWS 관리자는 IAM 사용자의 가상 및 하드웨어 MFA 기기가 동기화되지 않게 되면 이를 재동기화할 수 있어요.

AWS 계정 루트 사용자 MFA 기기가 작동하지 않는다면, 로그인 과정을 완료하지 않고도 IAM 콘솔로 기기를 재동기화할 수 있어요. 기기 재동기화에 성공하지 못하면 기기를 분리하고 다시 연결해야 할 수 있어요. 자세한 내용은 MFA 기기 비활성화 및 IAM의 AWS 다중 인증 문서를 참고하세요.

이번 강의에서 다룰 내용은 다음과 같아요.

  • 가상 및 하드웨어 MFA 기기 재동기화 (IAM 콘솔)
  • 가상 및 하드웨어 MFA 기기 재동기화 (AWS CLI)
  • 가상 및 하드웨어 MFA 기기 재동기화 (AWS API)

필수 권한

자신의 IAM 사용자용 가상 또는 하드웨어 MFA 기기를 재동기화하려면 다음 정책의 권한이 있어야 해요. 이 정책은 기기를 만들거나 비활성화하는 것은 허용하지 않아요.

{
    "Version":"2012-10-17",
    "Statement": [
        {
            "Sid": "AllowListActions",
            "Effect": "Allow",
            "Action": [
                "iam:ListVirtualMFADevices"
            ],
            "Resource": "*"
        },
        {
            "Sid": "AllowUserToViewAndManageTheirOwnUserMFA",
            "Effect": "Allow",
            "Action": [
                "iam:ListMFADevices",
                "iam:ResyncMFADevice"
            ],
            "Resource": "arn:aws:iam::*:user/${aws:username}"
        },
        {
            "Sid": "BlockAllExceptListedIfNoMFA",
            "Effect": "Deny",
            "NotAction": [
                "iam:ListMFADevices",
                "iam:ListVirtualMFADevices",
                "iam:ResyncMFADevice"
            ],
            "Resource": "*",
            "Condition": {
                "BoolIfExists": {
                    "aws:MultiFactorAuthPresent": "false"
                }
            }
        }
    ]
}

가상 및 하드웨어 MFA 기기 재동기화 (IAM 콘솔)

IAM 콘솔을 사용해 가상 및 하드웨어 MFA 기기를 재동기화할 수 있어요.

자신의 IAM 사용자용 가상 또는 하드웨어 MFA 기기 재동기화 (콘솔)

  1. AWS 계정 ID나 계정 별칭, IAM 사용자 이름, 비밀번호로 IAM 콘솔에 로그인합니다.

참고 편의를 위해 AWS 로그인 페이지는 브라우저 쿠키를 이용해 IAM 사용자 이름과 계정 정보를 기억해요. 이전에 다른 사용자로 로그인했다면 페이지 하단 근처의 다른 계정으로 로그인(Sign in to a different account) 을 선택해 기본 로그인 페이지로 돌아가세요. 거기서 AWS 계정 ID나 계정 별칭을 입력하면 해당 계정의 IAM 사용자 로그인 페이지로 이동할 수 있어요. AWS 계정 ID를 모르면 관리자에게 문의하세요.

  1. 오른쪽 위 탐색 표시줄에서 사용자 이름을 선택한 다음 보안 자격 증명(Security credentials) 을 선택합니다.
  2. AWS IAM 자격 증명(AWS IAM credentials) 탭의 다중 인증(MFA) 섹션에서 MFA 기기 옆의 라디오 버튼을 선택하고 재동기화(Resync) 를 선택합니다.
  3. 기기에서 순서대로 생성된 다음 두 코드를 MFA 코드 1(MFA code 1) 과 MFA 코드 2(MFA code 2) 에 입력합니다. 그런 다음 재동기화(Resync) 를 선택합니다.

중요 코드를 생성한 직후 요청을 제출하세요. 코드를 생성한 뒤 너무 오래 기다렸다가 요청을 제출하면 요청이 작동하는 것처럼 보여도 기기는 동기화되지 않은 채 남아요. 이는 시간 기반 일회용 비밀번호(TOTP)가 짧은 시간 뒤 만료되기 때문이에요.

다른 IAM 사용자용 가상 또는 하드웨어 MFA 기기 재동기화 (콘솔)

  1. AWS Management Console에 로그인하고 https://console.aws.amazon.com/iam/에서 IAM 콘솔을 엽니다.
  2. 탐색 창에서 사용자(Users) 를 선택한 다음, MFA 기기를 재동기화해야 하는 사용자 이름을 선택합니다.
  3. 보안 자격 증명(Security credentials) 탭을 선택합니다. 다중 인증(MFA) 섹션에서 MFA 기기 옆의 라디오 버튼을 선택하고 재동기화(Resync) 를 선택합니다.
  4. 기기에서 순서대로 생성된 다음 두 코드를 MFA 코드 1(MFA code 1) 과 MFA 코드 2(MFA code 2) 에 입력합니다. 그런 다음 재동기화(Resync) 를 선택합니다.

중요 코드를 생성한 직후 요청을 제출하세요. 코드를 생성한 뒤 너무 오래 기다렸다가 요청을 제출하면 요청이 작동하는 것처럼 보여도 기기는 동기화되지 않은 채 남아요. 이는 시간 기반 일회용 비밀번호(TOTP)가 짧은 시간 뒤 만료되기 때문이에요.

로그인 전에 루트 사용자 MFA 재동기화 (콘솔)

  1. Amazon Web Services 인증 기기로 로그인(Amazon Web Services Sign In With Authentication Device) 페이지에서 인증 기기에 문제가 있나요? 여기를 클릭하세요. (Having problems with your authentication device? Click here) 를 선택합니다.

참고 MFA로 로그인(Sign in using MFA) 이나 인증 기기 문제 해결(Troubleshoot your authentication device) 같은 다른 텍스트가 표시될 수 있지만, 같은 기능을 제공해요.

  1. 서버와 재동기화(Re-Sync With Our Servers) 섹션에서 기기에서 순서대로 생성된 다음 두 코드를 MFA 코드 1(MFA code 1) 과 MFA 코드 2(MFA code 2) 에 입력합니다. 그런 다음 인증 기기 재동기화(Re-sync authentication device) 를 선택합니다.
  2. 필요하면 비밀번호를 다시 입력하고 로그인(Sign in) 을 선택합니다. 그런 다음 MFA 기기로 로그인을 완료합니다.

로그인 후 루트 사용자 MFA 기기 재동기화 (콘솔)

  1. 루트 사용자(Root user) 를 선택하고 AWS 계정 이메일 주소를 입력해 IAM 콘솔에 계정 소유자로 로그인합니다. 다음 페이지에서 비밀번호를 입력합니다.

참고 루트 사용자는 IAM 사용자로 로그인(Sign in as IAM user) 페이지에 로그인할 수 없어요. 해당 페이지가 표시되면 페이지 하단 근처의 루트 사용자 이메일로 로그인(Sign in using root user email) 을 선택하세요. 루트 사용자로 로그인하는 방법은 AWS Sign-In 사용자 가이드의 AWS Management Console에 루트 사용자로 로그인을 참고하세요.

  1. 탐색 표시줄 오른쪽에서 계정 이름을 선택한 다음 보안 자격 증명(Security credentials) 을 선택합니다. 필요하면 보안 자격 증명 계속(Continue to Security credentials) 을 선택합니다.
  2. 페이지의 다중 인증(MFA) 섹션을 펼칩니다.
  3. 기기 옆의 라디오 버튼을 선택하고 재동기화(Resync) 를 선택합니다.
  4. MFA 기기 재동기화(Resync MFA device) 대화 상자에서 기기에서 순서대로 생성된 다음 두 코드를 MFA 코드 1(MFA code 1) 과 MFA 코드 2(MFA code 2) 에 입력합니다. 그런 다음 재동기화(Resync) 를 선택합니다.

중요 코드를 생성한 직후 요청을 제출하세요. 코드를 생성한 뒤 너무 오래 기다렸다가 요청을 제출하면 MFA 기기는 사용자와 성공적으로 연결되지만 기기가 동기화되지 않아요. 이는 시간 기반 일회용 비밀번호(TOTP)가 짧은 시간 뒤 만료되기 때문이에요.

더 알아보기 (Learn more)