AWS 계정 루트 사용자

AWS 계정 루트 사용자

Amazon Web Services(AWS) 계정을 처음 만들면 계정의 모든 AWS 서비스와 리소스에 대한 완전한 접근 권한을 가진 단일 로그인 자격 증명으로 시작해요. 이 자격 증명을 AWS 계정 루트 사용자(root user) 라고 불러요. AWS 계정을 만들 때 사용한 이메일 주소와 비밀번호가 루트 사용자로 로그인할 때 쓰는 자격 증명이에요. 루트 사용자는 루트 수준 권한이 필요한 작업을 수행할 때만 사용하세요. 일상 작업에는 루트 사용자를 쓰지 말고, AWS 계정의 루트 사용자 모범 사례를 따르세요.

출처: 문서

본문

중요 – 루트 사용자를 일상 작업에 사용하지 말 것을 강력히 권장하고, AWS 계정의 루트 사용자 모범 사례를 따르세요. 루트 사용자 자격 증명을 안전하게 보호하고 루트 사용자만 수행할 수 있는 작업에만 사용하세요. 루트 사용자로 로그인해야 하는 작업의 전체 목록은 루트 사용자 자격 증명이 필요한 작업을 참고하세요.

루트 사용자는 MFA가 기본적으로 강제되지만, 초기 계정 생성 시 또는 로그인 중 요청 시에 고객이 동작해 MFA를 추가해야 해요. MFA로 루트 사용자를 보호하는 방법은 AWS 계정 루트 사용자용 다중 인증을 참고하세요.

콘솔 접근 외에도 루트 사용자의 프로그래밍 방식 접근을 관리할 수 있어요. 루트 사용자용 액세스 키를 만들고, 더 이상 필요하지 않으면 액세스 키를 삭제할 수 있어요.

구성원 계정의 루트 접근 중앙 관리 (Centrally manage root access for member accounts)

규모에 따라 자격 증명을 관리하는 데 도움이 되도록, AWS Organizations의 구성원 계정에서 루트 사용자 자격 증명에 대한 접근을 중앙에서 안전하게 관리할 수 있어요. AWS Organizations를 활성화하면 모든 AWS 계정을 중앙 관리용 조직으로 결합해요. 루트 접근을 중앙화하면 루트 사용자 자격 증명을 제거하고 구성원 계정에서 다음 권한 있는 작업을 수행할 수 있어요.

  • 구성원 계정 루트 사용자 자격 증명 제거 (Remove member account root user credentials) – 구성원 계정의 루트 접근을 중앙화한 뒤 Organizations의 구성원 계정에서 루트 사용자 자격 증명을 삭제할 수 있어요. 루트 사용자 비밀번호, 액세스 키, 서명 인증서를 제거하고 다중 인증(MFA)을 비활성화할 수 있어요. Organizations에서 새로 만드는 계정은 기본적으로 루트 사용자 자격 증명이 없어요. 계정 복구가 활성화되지 않으면 구성원 계정은 루트 사용자로 로그인하거나 루트 사용자의 비밀번호 복구를 수행할 수 없어요.
  • 루트 사용자 자격 증명이 필요한 권한 있는 작업 수행 (Perform privileged tasks that require root user credentials) – 일부 작업은 계정의 루트 사용자로 로그인해야만 수행할 수 있어요. 루트 사용자 자격 증명이 필요한 작업 중 일부는 IAM의 관리 계정이나 위임 관리자가 수행할 수 있어요. 구성원 계정에서 권한 있는 작업을 수행하는 방법은 권한 있는 작업 수행을 참고하세요.
  • 루트 사용자 계정 복구 활성화 (Enable account recovery of the root user) – 구성원 계정의 루트 사용자 자격 증명을 복구해야 한다면, Organizations 관리 계정이나 위임 관리자가 Allow password recovery 권한 있는 작업을 수행할 수 있어요. 구성원 계정의 루트 사용자 이메일 받은 편지함에 접근할 수 있는 사람이 루트 사용자 비밀번호를 재설정해 루트 사용자 자격 증명을 복구할 수 있어요. 루트 사용자 접근이 필요한 작업을 완료한 뒤에는 루트 사용자 자격 증명을 삭제하는 걸 권장해요.

루트 사용자 자격 증명이 필요한 작업 (Tasks that require root user credentials)

일상 작업과 AWS 리소스 접근에는 AWS IAM Identity Center에 관리 사용자를 구성하는 걸 권장해요. 하지만 아래 나열된 작업은 계정의 루트 사용자로 로그인할 때만 수행할 수 있어요.

AWS Organizations의 구성원 계정 전반에서 권한 있는 루트 사용자 자격 증명 관리의 복잡성을 줄이려면 중앙 집중식 루트 접근을 활성화해 AWS 계정에 대한 고도로 권한 있는 접근을 중앙에서 안전하게 관리할 수 있어요. 구성원 계정의 루트 접근 중앙 관리는 루트 사용자 자격 증명 복구를 중앙에서 제거·방지해 조직 내 계정 보안을 개선해 줘요. 이 기능을 활성화하면 구성원 계정에서 다음 권한 있는 작업을 수행할 수 있어요.

  • 구성원 계정의 루트 사용자 자격 증명을 제거해 루트 사용자의 계정 복구를 방지해요. 비밀번호 복구를 허용해 구성원 계정의 루트 사용자 자격 증명을 복구할 수도 있어요.
  • 모든 프린시펄이 Amazon S3 버킷에 접근하지 못하게 하는 잘못 구성된 버킷 정책을 제거해요.
  • 모든 프린시펄이 Amazon SQS 큐에 접근하지 못하게 하는 Amazon Simple Queue Service 리소스 기반 정책을 삭제해요.

계정 관리 작업 (Account Management Tasks)

  • AWS 계정 설정 변경 (Change your AWS account settings) – AWS Organizations의 일부가 아닌 독립형 AWS 계정은 이메일 주소, 루트 사용자 비밀번호, 루트 사용자 액세스 키를 업데이트하려면 루트 자격 증명이 필요해요. 계정 이름, 연락처 정보, 대체 연락처, 결제 통화 선호도, AWS 리전 같은 다른 계정 설정은 루트 사용자 자격 증명이 필요하지 않아요.
  • AWS 계정 닫기 (Close your AWS account) – AWS Organizations의 일부가 아닌 독립형 계정은 계정을 닫으려면 루트 자격 증명이 필요해요. AWS Organizations를 사용하면 관리 계정과 위임 관리 계정에서 구성원 계정을 중앙에서 닫을 수 있어요.
  • IAM 사용자 권한 복원 (Restore IAM user permissions) – 유일한 IAM 관리자가 실수로 자기 권한을 해지한 경우 루트 사용자로 로그인해 정책을 편집하고 권한을 복원할 수 있어요.

결제 작업 (Billing Tasks)

  • Billing and Cost Management 콘솔에 대한 IAM 접근 활성화 – 일부 결제 작업은 루트 사용자로 제한돼요. 자세한 내용은 _AWS Billing 사용자 가이드_의 AWS 계정 관리를 참고하세요.
  • 특정 세금 인보이스 보기 – aws-portal:ViewBilling 권한이 있는 IAM 사용자는 AWS Europe의 VAT 인보이스를 보고 다운로드할 수 있지만, AWS Inc.나 Amazon Internet Services Private Limited(AISPL)의 인보이스는 볼 수 없어요.

AWS GovCloud (US) 작업 (AWS GovCloud (US) Tasks)

  • AWS GovCloud (US) 가입하기
  • AWS Support에서 AWS GovCloud (US) 계정 루트 사용자 액세스 키 요청하기

Amazon EC2 작업 (Amazon EC2 Task)

AWS KMS 작업 (AWS KMS Task)

  • AWS Key Management Service 키가 관리 불능이 되면 관리자가 Support에 연락해 복구할 수 있어요. 이때 Support는 티켓 OTP를 확인해 승인하는 용도로 루트 사용자의 기본 전화번호로 응답해요.

Amazon Mechanical Turk 작업 (Amazon Mechanical Turk Task)

  • AWS 계정을 MTurk Requester 계정에 연결하기

Amazon Simple Storage Service 작업 (Amazon Simple Storage Service Tasks)

  • Amazon S3 버킷에 MFA(다중 인증)를 구성하기
  • 모든 프린시펄을 거부하는 Amazon S3 버킷 정책 편집·삭제하기. 잘못 구성된 버킷 정책이 있는 S3 버킷을 해제하려면 권한 있는 액션을 사용할 수 있어요.

Amazon Simple Queue Service 작업 (Amazon Simple Queue Service Task)

  • 모든 프린시펄을 거부하는 Amazon SQS 리소스 기반 정책 편집·삭제하기. 잘못 구성된 리소스 기반 정책이 있는 SQS 큐를 해제하려면 권한 있는 액션을 사용할 수 있어요.

추가 리소스 (Additional resources)

더 알아보기 (Learn more)