IAM 사용자 삭제 또는 비활성화하기
IAM 사용자 삭제 또는 비활성화하기
모범 사례는 AWS 계정에서 사용하지 않는 IAM 사용자를 제거하는 것을 권장해요. IAM 사용자의 자격 증명을 나중에 사용하기 위해 유지하려면 계정에서 삭제하는 대신 사용자의 접근을 비활성화할 수 있어요. 자세한 내용은 IAM 사용자 비활성화를 참고하세요.
경고 – IAM 사용자와 그 액세스 키를 삭제하면 복원하거나 복구할 수 없어요.
출처: 문서
본문
사전 요구 사항 – IAM 사용자 접근 보기 (Prerequisite – View IAM user access)
사용자를 제거하기 전에 최근 서비스 수준 활동을 검토하세요. 이는 접근을 사용 중인 프린시펄(사람 또는 애플리케이션)의 접근을 제거하는 것을 방지하는 데 도움이 돼요. 마지막 접근 정보 보기에 대한 자세한 내용은 마지막 접근 정보로 AWS에서 권한 다듬기를 참고하세요.
IAM 사용자 제거 (콘솔)
AWS Management Console로 IAM 사용자를 제거하면 IAM은 다음 관련 정보를 자동으로 삭제해요.
- IAM 사용자 식별자
- 모든 그룹 멤버십(즉, IAM 사용자가 구성원이었던 그룹에서 제거됨)
- IAM 사용자와 연결된 비밀번호
- IAM 사용자에 내장된 모든 인라인 정책 (사용자 그룹 권한으로 적용된 정책은 영향받지 않음)
참고 – IAM은 사용자를 삭제할 때 연결된 관리형 정책은 제거하지만 관리형 정책 자체는 삭제하지 않아요.
- 연결된 MFA 디바이스
IAM 사용자 제거 (To remove an IAM user) — 콘솔
- _AWS Sign-In 사용자 가이드_의 로그인 절차를 따릅니다.
- IAM Console Home 페이지의 왼쪽 탐색 창에서 Search IAM에 검색어를 입력해요.
- 탐색 창에서 Users를 선택하고 삭제하려는 IAM 사용자 이름 옆의 확인란을 선택해요.
- 페이지 상단에서 Delete를 선택해요.
참고 – 사용자 중 활성 액세스 키가 있으면 삭제 전에 액세스 키를 비활성화해야 해요. 자세한 내용은 IAM 사용자의 액세스 키 비활성화를 참고하세요.
- 확인 대화 상자에서 텍스트 입력 필드에 사용자 이름을 입력해 삭제를 확인한 뒤 Delete를 선택해요.
- 콘솔이 IAM 사용자가 삭제됐다는 상태 알림을 표시해요.
IAM 사용자 삭제 (AWS CLI)
AWS Management Console과 달리, AWS CLI로 IAM 사용자를 삭제할 때는 IAM 사용자에 연결된 항목을 수동으로 삭제해야 해요. 이 절차는 그 과정을 보여 줘요.
AWS 계정에서 IAM 사용자 삭제 (To delete an IAM user from your AWS account) — AWS CLI
- 사용자에게 비밀번호가 있으면 삭제해요.
aws iam delete-login-profile
-
사용자에게 액세스 키가 있으면 삭제해요.
aws iam list-access-keys(액세스 키 나열)와aws iam delete-access-key -
사용자의 서명 인증서를 삭제해요. 보안 자격 증명을 삭제하면 영원히 사라지고 검색할 수 없어요.
aws iam list-signing-certificates(서명 인증서 나열)와aws iam delete-signing-certificate -
사용자에게 SSH 공개 키가 있으면 삭제해요.
aws iam list-ssh-public-keys(SSH 공개 키 나열)와aws iam delete-ssh-public-key -
사용자의 Git 자격 증명을 삭제해요.
aws iam list-service-specific-credentials(git 자격 증명 나열)와aws iam delete-service-specific-credential -
사용자에게 MFA(다중 인증) 디바이스가 있으면 비활성화·삭제해요.
aws iam list-mfa-devices(MFA 디바이스 나열),aws iam deactivate-mfa-device(디바이스 비활성화),aws iam delete-virtual-mfa-device(가상 MFA 디바이스 영구 삭제) -
사용자의 인라인 정책을 삭제해요.
aws iam list-user-policies(인라인 정책 나열)와aws iam delete-user-policy(정책 삭제) -
사용자에 연결된 관리형 정책을 분리해요.
aws iam list-attached-user-policies(연결된 관리형 정책 나열)와aws iam detach-user-policy(정책 분리) -
사용자를 IAM 그룹에서 제거해요.
aws iam list-groups-for-user(사용자가 속한 IAM 그룹 나열)와aws iam remove-user-from-group -
사용자를 삭제해요.
aws iam delete-user
IAM 사용자 비활성화 (Deactivating an IAM user)
사용자가 회사에서 잠시 떨어져 있을 때 IAM 사용자를 비활성화해야 할 수 있어요. IAM 사용자 자격 증명은 그대로 두고 AWS 접근만 차단할 수 있어요.
사용자를 비활성화하려면 사용자의 AWS 접근을 거부하는 정책을 만들고 연결해요. 나중에 사용자의 접근을 복원할 수 있어요. 사용자의 접근을 거부하기 위해 연결할 수 있는 거부 정책의 두 가지 예시가 있어요.
시간 제한이 없는 정책 – 사용자 접근을 복원하려면 정책을 제거해야 해요.
{
"Version":"2012-10-17",
"Statement": [
{
"Effect": "Deny",
"Action": "*",
"Resource": "*"
}
]
}
조건이 있는 정책 – 2024년 12월 24일 오후 11:59(UTC)에 시작해 2025년 2월 28일 오후 11:59(UTC)에 끝나는 정책이에요.
{
"Version":"2012-10-17",
"Statement": [
{
"Effect": "Deny",
"Action": "*",
"Resource": "*",
"Condition": {
"DateGreaterThan": {"aws:CurrentTime": "2024-12-24T23:59:59Z"},
"DateLessThan": {"aws:CurrentTime": "2025-02-28T23:59:59Z"}
}
}
]
}