IAM 사용자 비밀번호 관리하기
IAM 사용자 비밀번호 관리하기
AWS Management Console로 AWS 리소스를 사용하는 IAM 사용자는 로그인하려면 비밀번호가 있어야 해요. AWS 계정의 IAM 사용자에 대한 비밀번호를 만들거나, 변경하거나, 삭제할 수 있어요.
사용자에 비밀번호를 할당한 뒤 사용자는 계정의 로그인 URL로 AWS Management Console에 로그인할 수 있어요. 로그인 URL 형식은 다음과 같아요.
https://12-digit-AWS-account-ID or alias.signin.aws.amazon.com/console
IAM 사용자가 AWS Management Console에 로그인하는 방법에 대한 자세한 내용은 _AWS Sign-In 사용자 가이드_의 AWS 로그인 방법을 참고하세요. 사용자에게 자체 비밀번호가 있어도 AWS 리소스에 접근할 권한은 별도로 필요해요. 기본적으로 사용자는 권한이 없어요. 사용자에게 필요한 권한을 부여하려면 사용자나 사용자가 속한 그룹에 정책을 할당해요. IAM 자격 증명과 IAM 사용자의 권한 변경을 참고하세요. 사용자에게 자기 비밀번호를 변경할 권한을 부여할 수도 있어요. 자세한 내용은 IAM 사용자가 자기 비밀번호를 변경하도록 허용을 참고하세요.
출처: 문서
본문
Topics
- IAM 사용자 비밀번호 생성·변경·삭제(콘솔)
IAM 사용자 비밀번호 생성·변경·삭제 (콘솔)
AWS Management Console을 사용해 IAM 사용자의 비밀번호를 관리할 수 있어요. 시간이 지나면서 사용자의 접근 요구 사항이 바뀔 수 있어요. CLI 접근용으로 의도한 사용자에게 콘솔 접근을 활성화해야 하거나, 사용자가 자격 증명 이메일을 받아 비밀번호를 변경해야 하거나, 사용자가 조직을 떠나거나 더 이상 AWS 접근이 필요 없을 때 사용자를 삭제해야 할 수 있어요.
IAM 사용자 비밀번호 생성 (콘솔)
이 절차는 사용자 이름과 연결된 비밀번호를 만들어 사용자에게 콘솔 접근을 주는 방법이에요.
- _AWS Sign-In 사용자 가이드_의 로그인 절차를 따릅니다.
- IAM Console Home 페이지의 왼쪽 탐색 창에서 Search IAM에 검색어를 입력해요.
- 탐색 창에서 Users를 선택해요.
- 비밀번호를 만들 사용자 이름을 선택해요.
- Security credentials 탭을 선택하고 Console sign-in 아래에서 Enable console access를 선택해요.
- Enable console access 대화 상자에서 Reset password를 선택하고, IAM이 비밀번호를 생성하게 할지 직접 만들지 선택해요.
- IAM이 비밀번호를 생성하게 하려면 Autogenerated password를 선택해요.
- 직접 만들려면 Custom password를 선택하고 비밀번호를 입력해요.
참고 – 만드는 비밀번호는 계정의 비밀번호 정책을 충족해야 해요.
- 로그인할 때 사용자가 새 비밀번호를 만들도록 요구하려면 Require password change at the next sign-in을 선택해요.
- 사용자가 새 비밀번호를 즉시 사용하도록 요구하려면 Revoke active console sessions을 선택해요. 이렇게 하면 IAM 사용자에 인라인 정책이 연결되어, 자격 증명이 정책이 지정한 시간보다 오래된 경우 리소스 접근이 거부돼요.
- Reset password를 선택해요.
- Console password 대화 상자가 사용자의 새 비밀번호를 활성화했음을 알려 줘요. 비밀번호를 보고 사용자와 공유하려면 Console password 대화 상자에서 Show를 선택해요. 사용자 자격 증명이 담긴 파일을 다운로드하려면 Download .csv file을 선택해요.
중요 – 보안상의 이유로 이 단계를 완료한 후에는 비밀번호에 접근할 수 없지만, 언제든지 새 비밀번호를 만들 수 있어요.
콘솔이 콘솔 접근이 활성화됐다는 상태 메시지를 표시해요.
IAM 사용자 비밀번호 변경 (콘솔)
이 절차는 사용자 이름과 연결된 비밀번호를 업데이트하는 방법이에요.
1~5단계는 생성 절차와 동일하되, 5단계에서 Console sign-in 아래의 Manage console access를 선택해요. 6. Manage console access 대화 상자에서 Reset password를 선택하고, IAM이 비밀번호를 생성하게 할지(Autogenerated password) 직접 만들지(Custom password) 선택해요. 7. 로그인 시 새 비밀번호 요구 여부(Require password change at the next sign-in)와 즉시 사용 요구 여부(Revoke active console sessions)를 선택해요. 8. Reset password를 선택하고, Console password 대화 상자에서 비밀번호를 확인·공유하거나 .csv 다운로드를 선택해요. 9. 콘솔이 콘솔 접근이 업데이트됐다는 상태 메시지를 표시해요.
IAM 사용자 비밀번호 삭제(비활성화) (콘솔)
이 절차는 사용자 이름과 연결된 비밀번호를 삭제해 사용자의 콘솔 접근을 제거하는 방법이에요.
중요 – IAM 사용자의 비밀번호를 제거하면 AWS Management Console에 로그인 자격 증명으로 로그인할 수 없게 돼요. 권한은 바뀌지 않고, 맡은 역할을 사용한 콘솔 접근도 막지 않아요. 사용자에게 활성 액세스 키가 있으면 계속 작동해 AWS CLI, Tools for Windows PowerShell, AWS API, 또는 AWS Console Mobile Application을 통한 접근을 허용해요.
1~4단계는 위와 동일합니다. 5단계에서 Console sign-in 아래의 Manage console access를 선택해요. 6. 사용자가 콘솔을 즉시 사용하지 못하게 하려면 Revoke active console sessions을 선택해요(인라인 정책 연결). 7. Disable access를 선택해요. 콘솔이 콘솔 접근이 비활성화됐다는 상태 메시지를 표시해요.
IAM 사용자 비밀번호 생성·변경·삭제 (AWS CLI)
AWS CLI로 IAM 사용자의 비밀번호를 관리할 수 있어요.
- 비밀번호 생성 (AWS CLI) – 사용자에게 비밀번호가 있는지 확인하려면
aws iam get-login-profile, 비밀번호를 만들려면aws iam create-login-profile - 비밀번호 변경 (AWS CLI) –
aws iam get-login-profile(확인),aws iam update-login-profile - 비밀번호 삭제 (AWS CLI) –
aws iam get-login-profile(확인),aws iam get-user(마지막 사용 시기),aws iam delete-login-profile
중요 – 사용자의 비밀번호를 삭제하면 사용자는 더 이상 AWS Management Console에 로그인할 수 없어요. 사용자에게 활성 액세스 키가 있으면 계속 작동해 AWS CLI, Tools for Windows PowerShell, 또는 AWS API 함수 호출을 통한 접근을 허용해요. AWS CLI, Tools for Windows PowerShell, 또는 AWS API로 AWS 계정에서 사용자를 삭제할 때는 먼저 이 작업으로 비밀번호를 삭제해야 해요. 자세한 내용은 IAM 사용자 삭제(AWS CLI)를 참고하세요.
지정된 시간 전에 사용자의 활성 콘솔 세션 해지 (AWS CLI) — 지정된 시간 전에 IAM 사용자의 활성 콘솔 세션을 해지하는 인라인 정책을 내장하려면 다음 인라인 정책을 사용하고 aws iam put-user-policy 명령을 실행해요. 이 인라인 정책은 모든 권한을 거부하고 aws:TokenIssueTime 조건 키를 포함해요. 인라인 정책의 Condition 요소에 지정된 시간 전에 사용자의 활성 콘솔 세션을 해지해요. aws:TokenIssueTime 조건 키 값을 자기 값으로 바꾸세요.
{
"Version":"2012-10-17",
"Statement": {
"Effect": "Deny",
"Action": "*",
"Resource": "*",
"Condition": {
"DateLessThan": {
"aws:TokenIssueTime": "2014-05-07T23:47:00Z"
}
}
}
}
(선택) IAM 사용자에 내장된 인라인 정책 이름을 나열하려면 aws iam list-user-policies, 내장된 인라인 정책을 보려면 aws iam get-user-policy
IAM 사용자 비밀번호 생성·변경·삭제 (AWS API)
- 비밀번호 생성 (AWS API) –
GetLoginProfile(확인),CreateLoginProfile - 비밀번호 변경 (AWS API) –
GetLoginProfile(확인),UpdateLoginProfile - 비밀번호 삭제 (AWS API) –
GetLoginProfile(확인),GetUser(마지막 사용 시기),DeleteLoginProfile
중요 – 사용자의 비밀번호를 삭제하면 사용자는 더 이상 AWS Management Console에 로그인할 수 없어요. 사용자에게 활성 액세스 키가 있으면 계속 작동해 AWS CLI, Tools for Windows PowerShell, 또는 AWS API 함수 호출을 통한 접근을 허용해요. AWS CLI, Tools for Windows PowerShell, 또는 AWS API로 AWS 계정에서 사용자를 삭제할 때는 먼저 이 작업으로 비밀번호를 삭제해야 해요. 자세한 내용은 IAM 사용자 삭제(AWS CLI)를 참고하세요.
지정된 시간 전에 사용자의 활성 콘솔 세션 해지 (AWS API) — 지정된 시간 전에 IAM 사용자의 활성 콘솔 세션을 해지하는 인라인 정책을 내장하려면 다음 인라인 정책을 사용하고 PutUserPolicy 작업을 호출해요. 이 인라인 정책은 모든 권한을 거부하고 aws:TokenIssueTime 조건 키를 포함해요. Condition 요소에 지정된 시간 전에 사용자의 활성 콘솔 세션을 해지해요. aws:TokenIssueTime 조건 키 값을 자기 값으로 바꾸세요.
{
"Version":"2012-10-17",
"Statement": {
"Effect": "Deny",
"Action": "*",
"Resource": "*",
"Condition": {
"DateLessThan": {
"aws:TokenIssueTime": "2014-05-07T23:47:00Z"
}
}
}
}
(선택) IAM 사용자에 내장된 인라인 정책 이름을 나열하려면 ListUserPolicies, 내장된 인라인 정책을 보려면 GetUserPolicy