IAM 사용자용 계정 비밀번호 정책 설정하기

IAM 사용자용 계정 비밀번호 정책 설정하기

AWS 계정에 사용자 지정 비밀번호 정책을 설정해 IAM 사용자 비밀번호의 복잡성 요구 사항과 필수 회전 기간을 지정할 수 있어요. 사용자 지정 비밀번호 정책을 설정하지 않으면 IAM 사용자 비밀번호는 기본 AWS 비밀번호 정책을 충족해야 해요. 자세한 내용은 사용자 지정 비밀번호 정책 옵션을 참고하세요.

출처: 문서

본문

Topics

  • 비밀번호 정책 설정 규칙
  • 비밀번호 정책 설정에 필요한 권한
  • 기본 비밀번호 정책
  • 사용자 지정 비밀번호 정책 옵션
  • 비밀번호 정책 설정(콘솔)
  • 비밀번호 정책 변경(콘솔)
  • 사용자 지정 비밀번호 정책 삭제(콘솔)
  • 비밀번호 정책 설정(AWS CLI)
  • 비밀번호 정책 설정(AWS API)

비밀번호 정책 설정 규칙 (Rules for setting a password policy)

IAM 비밀번호 정책은 AWS 계정 루트 사용자 비밀번호나 IAM 사용자 액세스 키에는 적용되지 않아요. 비밀번호가 만료되면 IAM 사용자는 AWS Management Console에 로그인할 수 없지만 액세스 키는 계속 사용할 수 있어요.

비밀번호 정책을 만들거나 변경할 때 대부분의 비밀번호 정책 설정은 사용자가 비밀번호를 변경하는 다음 번에 강제돼요. 하지만 일부 설정은 즉시 강제되기도 해요. 예를 들어:

  • 최소 길이와 문자 유형 요구 사항이 변경되면 이 설정은 사용자가 비밀번호를 변경하는 다음 번에 강제돼요. 기존 비밀번호가 업데이트된 비밀번호 정책을 따르지 않아도 사용자는 기존 비밀번호를 변경할 필요가 없어요.
  • 비밀번호 만료 기간을 설정하면 만료 기간이 즉시 강제돼요. 예를 들어 90일 만료 기간을 설정했다고 가정해 볼게요. 그 경우 기존 비밀번호가 90일보다 오래된 모든 IAM 사용자의 비밀번호가 만료돼요. 그 사용자들은 다음 로그인 때 비밀번호를 변경해야 해요.

지정된 실패 로그인 횟수 후 사용자를 계정에서 잠그는 "잠금 정책(lockout policy)"은 만들 수 없어요. 보안을 강화하려면 강력한 비밀번호 정책을 다중 인증(MFA)과 결합하는 걸 권장해요. MFA에 대한 자세한 내용은 IAM의 AWS 다중 인증을 참고하세요.

비밀번호 정책 설정에 필요한 권한 (Permissions required to set a password policy)

IAM 엔터티(사용자 또는 역할)가 계정 비밀번호 정책을 보거나 편집할 수 있게 권한을 구성해야 해요. IAM 정책에 다음 비밀번호 정책 액션을 포함할 수 있어요.

  • iam:GetAccountPasswordPolicy – 엔터티가 계정의 비밀번호 정책을 볼 수 있게 허용
  • iam:DeleteAccountPasswordPolicy – 엔터티가 계정의 사용자 지정 비밀번호 정책을 삭제하고 기본 비밀번호 정책으로 되돌릴 수 있게 허용
  • iam:UpdateAccountPasswordPolicy – 엔터티가 계정의 사용자 지정 비밀번호 정책을 만들거나 변경할 수 있게 허용

다음 정책은 계정 비밀번호 정책을 보고 편집할 수 있는 전체 접근을 허용해요. 이 예시 JSON 정책 문서로 IAM 정책을 만드는 방법은 JSON 편집기로 정책 만들기를 참고하세요.

{
    "Version":"2012-10-17",
    "Statement": [
        {
            "Sid": "FullAccessPasswordPolicy",
            "Effect": "Allow",
            "Action": [
                "iam:GetAccountPasswordPolicy",
                "iam:DeleteAccountPasswordPolicy",
                "iam:UpdateAccountPasswordPolicy"
            ],
            "Resource": "*"
        }
    ]
}

IAM 사용자가 자기 비밀번호를 변경하는 데 필요한 권한은 IAM 사용자가 자기 비밀번호를 변경하도록 허용을 참고하세요.

기본 비밀번호 정책 (Default password policy)

관리자가 사용자 지정 비밀번호 정책을 설정하지 않으면 IAM 사용자 비밀번호는 기본 AWS 비밀번호 정책을 충족해야 해요.

기본 비밀번호 정책은 다음 조건을 강제해요.

  • 최소 비밀번호 길이 8자, 최대 128자
  • 대문자, 소문자, 숫자, 비영숫자 문자(! @ # $ % ^ & * ( ) _ + - = [ ] { } | ') 중 최소 세 가지 유형의 조합
  • AWS 계정 이름이나 이메일 주소와 동일하지 않아야 함
  • 비밀번호 만료 없음

사용자 지정 비밀번호 정책 옵션 (Custom password policy options)

계정에 사용자 지정 비밀번호 정책을 구성하면 다음 조건을 지정할 수 있어요.

  • 비밀번호 최소 길이 (Password minimum length) – 최소 6자, 최대 128자를 지정할 수 있어요.
  • 비밀번호 강도 (Password strength) – 다음 확인란을 선택해 IAM 사용자 비밀번호의 강도를 정의할 수 있어요.
    • 라틴 알파벳 대문자(A–Z) 최소 하나 요구
    • 라틴 알파벳 소문자(a–z) 최소 하나 요구
    • 숫자 최소 하나 요구
    • 비영숫자 문자 ! @ # $ % ^ & * ( ) _ + - = [ ] { } | ' 최소 하나 요구
  • 비밀번호 만료 켜기 (Turn on password expiration) – IAM 사용자 비밀번호가 설정된 후 유효한 기간을 최소 1일에서 최대 1,095일로 지정할 수 있어요. 예를 들어 만료를 90일로 지정하면 모든 사용자에게 즉시 영향을 줘요. 비밀번호가 90일보다 오래된 사용자는 변경 후 콘솔에 로그인할 때 새 비밀번호를 설정해야 해요. 비밀번호가 75~89일 된 사용자는 AWS Management Console에서 비밀번호 만료에 대한 경고를 받아요. IAM 사용자는 권한이 있으면 언제든지 비밀번호를 변경할 수 있어요. 새 비밀번호를 설정하면 그 비밀번호의 만료 기간이 다시 시작돼요. IAM 사용자는 한 번에 유효한 비밀번호를 하나만 가질 수 있어요.
  • 비밀번호 만료 시 관리자 재설정 필요 (Password expiration requires administrator reset) – 이 옵션을 선택하면 비밀번호 만료 후 IAM 사용자가 AWS Management Console을 사용해 자기 비밀번호를 업데이트하지 못하게 돼요. 이 옵션을 선택하기 전에 AWS 계정에 IAM 사용자 비밀번호를 재설정할 관리 권한이 있는 사용자가 둘 이상인지 확인하세요. iam:UpdateLoginProfile 권한이 있는 관리자는 IAM 사용자 비밀번호를 재설정할 수 있어요. iam:ChangePassword 권한과 활성 액세스 키가 있는 IAM 사용자는 자기 IAM 사용자 콘솔 비밀번호를 프로그래밍 방식으로 재설정할 수 있어요. 이 확인란을 선택 해제해도 비밀번호가 만료된 IAM 사용자는 AWS Management Console에 접근하기 전에 새 비밀번호를 설정해야 해요.
  • 사용자가 자기 비밀번호를 변경하도록 허용 (Allow users to change their own password) – 계정의 모든 IAM 사용자가 자기 비밀번호를 변경하도록 허용할 수 있어요. 이렇게 하면 사용자에게 자신의 사용자에 대해서만 iam:ChangePassword 액션과 iam:GetAccountPasswordPolicy 액션에 대한 접근이 부여돼요. 이 옵션은 각 사용자에 권한 정책을 연결하지 않아요. 대신 IAM이 모든 사용자에 대해 계정 수준에서 권한을 적용해요. 또는 일부 사용자만 자기 비밀번호를 관리하도록 허용할 수 있어요. 그러려면 이 확인란을 선택 해제해요. 비밀번호를 관리할 수 있는 사람을 제한하는 정책 사용에 대한 자세한 내용은 IAM 사용자가 자기 비밀번호를 변경하도록 허용을 참고하세요.
  • 비밀번호 재사용 방지 (Prevent password reuse) – IAM 사용자가 지정된 수의 이전 비밀번호를 재사용하지 못하게 할 수 있어요. 반복할 수 없는 이전 비밀번호를 최소 1개에서 최대 24개로 지정할 수 있어요.

비밀번호 정책 설정 (콘솔)

AWS Management Console로 사용자 지정 비밀번호 정책을 만들거나, 변경하거나, 삭제할 수 있어요. 비밀번호 정책의 변경 사항은 이 정책 변경 후 만든 새 IAM 사용자와, 비밀번호를 변경할 때 기존 IAM 사용자에게 적용돼요.

  1. _AWS Sign-In 사용자 가이드_의 AWS 로그인 방법 항목에 설명된 사용자 유형에 맞는 로그인 절차를 따라요.
  2. IAM Console Home 페이지의 왼쪽 탐색 창에서 Search IAM에 검색어를 입력해요.
  3. 탐색 창에서 Account settings를 선택해요.
  4. Password policy 섹션에서 Edit을 선택해요.
  5. 사용자 지정 비밀번호 정책을 사용하려면 Custom을 선택해요.
  6. 비밀번호 정책에 적용할 옵션을 선택하고 Save changes를 선택해요.
  7. Set custom을 선택해 사용자 지정 비밀번호 정책을 설정할 것인지 확인해요. 콘솔이 IAM 사용자의 비밀번호 요구 사항이 업데이트됐다는 상태 메시지를 표시해요.

비밀번호 정책 변경 (콘솔)

1~4단계는 위 설정과 동일하고, 5단계에서 적용할 옵션을 선택한 뒤 Save changes, 6단계에서 Set custom으로 확인해요. 콘솔이 IAM 사용자의 비밀번호 요구 사항이 업데이트됐다는 메시지를 표시해요.

사용자 지정 비밀번호 정책 삭제 (콘솔)

1~4단계는 위와 동일하고, 5단계에서 사용자 지정 비밀번호 정책을 삭제하려면 IAM default를 선택한 뒤 Save changes를 선택해요. 6단계에서 Set default로 IAM 기본 비밀번호 정책 설정을 확인해요. 콘솔이 비밀번호 정책이 IAM 기본값으로 설정됐다는 메시지를 표시해요.

비밀번호 정책 설정 (AWS CLI)

AWS Command Line Interface로 비밀번호 정책을 설정할 수 있어요.

AWS CLI에서 사용자 지정 계정 비밀번호 정책 관리 (To manage the custom account password policy from the AWS CLI)

  • 사용자 지정 비밀번호 정책 생성·변경: aws iam update-account-password-policy
  • 비밀번호 정책 보기: aws iam get-account-password-policy
  • 사용자 지정 비밀번호 정책 삭제: aws iam delete-account-password-policy

비밀번호 정책 설정 (AWS API)

AWS API 작업으로 비밀번호 정책을 설정할 수 있어요.

AWS API에서 사용자 지정 계정 비밀번호 정책 관리 (To manage the custom account password policy from the AWS API)

  • 사용자 지정 비밀번호 정책 생성·변경: UpdateAccountPasswordPolicy
  • 비밀번호 정책 보기: GetAccountPasswordPolicy
  • 사용자 지정 비밀번호 정책 삭제: DeleteAccountPasswordPolicy

더 알아보기 (Learn more)