IAM 사용자가 자기 비밀번호를 변경하도록 허용하기

IAM 사용자가 자기 비밀번호를 변경하도록 허용하기

참고 – 페더레이션 자격 증명을 가진 사용자는 자격 증명 공급자가 정의한 프로세스로 비밀번호를 변경해요. 모범 사례에 따라 휴먼 사용자가 임시 자격 증명으로 AWS에 접근하도록 자격 증명 공급자와 페더레이션을 요구하세요.

IAM 사용자에게 AWS Management Console 로그인용 자기 비밀번호를 변경할 권한을 부여할 수 있어요. 두 가지 방법 중 하나로 할 수 있어요.

  • 계정의 모든 IAM 사용자가 자기 비밀번호를 변경하도록 허용.
  • 선택된 IAM 사용자만 자기 비밀번호를 변경하도록 허용. 이 시나리오에서는 모든 사용자가 자기 비밀번호를 변경하는 옵션을 비활성화하고, IAM 정책으로 일부 사용자에게만 권한을 부여해요. 이 접근 방식은 그 사용자들이 자기 비밀번호와 자기 액세스 키 같은 기타 자격 증명을 변경할 수 있게 해 줘요.

중요 – IAM 사용자가 강력한 비밀번호를 만들도록 요구하는 사용자 지정 비밀번호 정책을 설정하는 걸 권장해요.

출처: 문서

본문

모든 IAM 사용자가 자기 비밀번호를 변경하도록 허용 (To allow all IAM users to change their own passwords)

콘솔 (Console)

  1. AWS Management Console에 로그인하고 https://console.aws.amazon.com/iam/ 에서 IAM 콘솔을 열어요.
  2. 탐색 창에서 Account settings를 선택해요.
  3. Password policy 섹션에서 Edit을 선택해요.
  4. 사용자 지정 비밀번호 정책을 사용하려면 Custom을 선택해요.
  5. Allow users to change their own password를 선택하고 Save changes를 선택해요. 이렇게 하면 계정의 모든 사용자에게 자신의 사용자에 대해서만 iam:ChangePassword 액션과 iam:GetAccountPasswordPolicy 액션이 부여돼요.
  6. 사용자에게 비밀번호 변경 지침(IAM 사용자가 자기 비밀번호를 변경하는 방법)을 제공해요.

AWS CLI – 다음 명령을 실행해요.

aws iam update-account-password-policy

API – 계정 비밀번호 정책을 업데이트하려면 다음 작업을 호출해요.

UpdateAccountPasswordPolicy

선택된 IAM 사용자만 자기 비밀번호를 변경하도록 허용 (To allow selected IAM users to change their own passwords)

콘솔 (Console)

  1. AWS Management Console에 로그인하고 https://console.aws.amazon.com/iam/ 에서 IAM 콘솔을 열어요.
  2. 탐색 창에서 Account settings를 선택해요.
  3. Password policy 섹션에서 Allow users to change their own password가 선택되지 않았는지 확인해요. 이 확인란이 선택되어 있으면 모든 사용자가 자기 비밀번호를 변경할 수 있어요(앞 절차 참고).
  4. 자기 비밀번호를 변경할 수 있어야 하는 사용자를 아직 만들지 않았다면 만들어요. 자세한 내용은 AWS 계정에 IAM 사용자 만들기를 참고하세요.
  5. (선택) 비밀번호를 변경할 수 있어야 하는 사용자용 IAM 그룹을 만들고 이전 단계의 사용자를 그룹에 추가해요. 자세한 내용은 IAM 사용자 그룹을 참고하세요.
  6. 그룹에 다음 정책을 할당해요. 자세한 내용은 IAM 정책 관리를 참고하세요.
{
  "Version":"2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": "iam:GetAccountPasswordPolicy",
      "Resource": "*"
    },
    {
      "Effect": "Allow",
      "Action": "iam:ChangePassword",
      "Resource": "arn:aws:iam::*:user/${aws:username}"
    }
  ]
}

이 정책은 사용자가 콘솔, AWS CLI, Tools for Windows PowerShell, 또는 API에서 자기 비밀번호만 변경할 수 있게 하는 ChangePassword 액션에 대한 접근을 부여해요. 또한 사용자가 현재 비밀번호 정책을 볼 수 있게 하는 GetAccountPasswordPolicy 액션에 대한 접근도 부여하는데, 이 권한은 사용자가 Change password 페이지에서 계정 비밀번호 정책을 볼 수 있도록 필요해요. 사용자는 변경된 비밀번호가 정책 요구 사항을 충족하는지 확인하기 위해 현재 비밀번호 정책을 읽을 수 있어야 해요.

  1. 사용자에게 비밀번호 변경 지침(IAM 사용자가 자기 비밀번호를 변경하는 방법)을 제공해요.

더 알아보기 (For more information)

자격 증명 관리에 대한 자세한 내용은 다음을 참고하세요.

더 알아보기 (Learn more)