IAM 역할 임시 보안 자격 증명 해지

IAM 역할 임시 보안 자격 증명 해지

경고 이 페이지의 단계를 따르면 현재 역할을 수임해 만든 세션이 있는 모든 사용자는 모든 AWS 작업과 리소스에 대한 접근이 거부됩니다. 이로 인해 사용자가 저장하지 않은 작업을 잃을 수 있습니다.

사용자가 긴 세션 기간(예: 12시간)으로 AWS Management Console에 접근하도록 허용하면 임시 자격 증명이 그렇게 빨리 만료되지 않습니다. 사용자가 실수로 자격 증명을 허가되지 않은 써드파티에 노출하면 그 상대방은 세션 기간 동안 접근할 수 있습니다. 하지만 필요하다면 특정 시점 이전에 발급된 역할 자격 증명의 모든 권한을 즉시 해지할 수 있습니다. 지정된 시간 이전에 발급된 그 역할의 모든 임시 자격 증명은 무효가 됩니다. 이렇게 하면 모든 사용자가 다시 인증하고 새 자격 증명을 요청해야 합니다.

출처: 문서

본문

참고 *서비스 연결 역할*의 세션은 해지할 수 없습니다.

이 주제의 절차로 역할의 권한을 해지하면 AWS는 모든 작업에 대한 모든 권한을 거부하는 새 인라인 정책을 역할에 연결합니다. 그 정책은 사용자가 권한을 해지하는 시점 이전에 역할을 수임한 경우에만 제한을 적용하는 조건을 포함합니다. 사용자가 권한을 해지한 후 역할을 수임하면 거부 정책이 그 사용자에게 적용되지 않습니다.

접근 거부에 대한 자세한 내용은 임시 보안 자격 증명에 대한 권한 비활성화 문서를 참고하세요.

중요 이 거부 정책은 지정된 역할의 모든 사용자에게 적용되며, 더 긴 기간의 콘솔 세션을 가진 사용자에게만 적용되는 것이 아닙니다.

역할에서 세션 권한을 해지하는 최소 권한

역할에서 세션 권한을 성공적으로 해지하려면 역할에 대한 PutRolePolicy 권한이 있어야 합니다. 이 권한 덕분에 AWSRevokeOlderSessions 인라인 정책을 역할에 연결할 수 있습니다.

세션 권한 해지

역할에서 세션 권한을 해지해 역할을 수임한 모든 사용자에게 모든 권한을 거부할 수 있습니다.

참고 IAM Identity Center 권한 세트로 만든 IAM 역할은 편집할 수 없습니다. IAM Identity Center에서 사용자의 활성 권한 세트 세션을 해지해야 합니다. 자세한 내용은 IAM Identity Center 사용자 가이드의 권한 세트로 만든 활성 IAM 역할 세션 해지를 참고하세요.

역할 자격 증명의 현재 사용자에게 모든 권한 즉시 거부

  1. AWS Management Console에 로그인하고 https://console.aws.amazon.com/iam/에서 IAM 콘솔을 엽니다.
  2. 탐색 창에서 역할(Roles) 을 선택한 다음 권한을 해지하려는 역할의 이름(확인란이 아님)을 선택합니다.
  3. 선택한 역할의 요약(Summary) 페이지에서 세션 해지(Revoke sessions) 탭을 선택합니다.
  4. 세션 해지(Revoke sessions) 탭에서 활성 세션 해지(Revoke active sessions) 를 선택합니다.
  5. AWS가 작업 확인을 요청합니다. 이 역할의 모든 활성 세션을 해지하고 있음을 확인합니다. 확인란을 선택하고 대화 상자에서 활성 세션 해지(Revoke active sessions) 를 선택합니다. 그러면 IAM이 AWSRevokeOlderSessions라는 정책을 역할에 연결합니다. 활성 세션 해지(Revoke active sessions) 를 선택하면 정책은 과거에 역할을 수임한 사용자와 미래 약 30초까지의 모든 접근을 거부합니다. 이 미래 시간 선택은 특정 리전에서 업데이트된 정책이 적용되기 전에 획득하거나 갱신된 새 세션을 처리하기 위해 정책의 전파 지연을 고려합니다. 활성 세션 해지(Revoke active sessions) 를 선택한 후 약 30초 이후에 역할을 수임하는 사용자는 영향을 받지 않습니다. 변경 사항이 항상 즉시 보이지 않는 이유는 변경 사항이 항상 즉시 보이지 않습니다 문서를 참고하세요.

참고 나중에 다시 활성 세션 해지(Revoke active sessions) 를 선택하면 정책의 날짜와 시간 스탬프가 갱신되어 새로 지정된 시간 이전에 역할을 수임한 모든 사용자에게 모든 권한을 다시 거부합니다.

이렇게 세션이 해지된 유효한 사용자는 계속 작업하려면 새 세션의 임시 자격 증명을 획득해야 합니다. AWS CLI는 자격 증명이 만료될 때까지 캐시합니다. 더 이상 유효하지 않은 캐시된 자격 증명을 CLI가 삭제하고 갱신하도록 강제하려면 다음 명령 중 하나를 실행합니다.

Linux, macOS, Unix

$ rm -r ~/.aws/cli/cache

Windows

C:\> del /s /q %UserProfile%\.aws\cli\cache

지정된 시간 이전에 세션 권한 해지

AWS CLI나 SDK로 정책의 Condition 요소에서 aws:TokenIssueTime 키 값을 지정해 원하는 시간에 세션 권한을 해지할 수도 있습니다.

이 정책은 aws:TokenIssueTime 값이 지정된 날짜와 시간보다 이르면 모든 권한을 거부합니다. aws:TokenIssueTime 값은 임시 보안 자격 증명이 생성된 정확한 시간에 해당합니다. aws:TokenIssueTime 값은 임시 보안 자격 증명으로 서명된 AWS 요청의 컨텍스트에만 존재하므로, 정책의 Deny 문은 IAM 사용자의 장기 자격 증명으로 서명된 요청에는 영향을 주지 않습니다.

이 정책은 역할에도 연결할 수 있습니다. 이 경우 정책은 지정된 날짜와 시간 이전에 역할이 만든 임시 보안 자격 증명에만 영향을 미칩니다.

{
  "Version":"2012-10-17",
  "Statement": {
    "Effect": "Deny",
    "Action": "*",
    "Resource": "*",
    "Condition": {
      "DateLessThan": {"aws:TokenIssueTime": "2014-05-07T23:47:00Z"}
    }
  }
}

이렇게 세션이 해지된 유효한 사용자는 계속 작업하려면 새 세션의 임시 자격 증명을 획득해야 합니다. AWS CLI는 자격 증명이 만료될 때까지 캐시합니다. 더 이상 유효하지 않은 캐시된 자격 증명을 CLI가 삭제하고 갱신하도록 강제하려면 다음 명령 중 하나를 실행합니다.

Linux, macOS, Unix

$ rm -r ~/.aws/cli/cache

Windows

C:\> del /s /q %UserProfile%\.aws\cli\cache

더 알아보기 (Learn more)