AWS: IAM 사용자가 Security credentials 페이지에서 본인 콘솔 비밀번호 변경하기

AWS: IAM 사용자가 Security credentials 페이지에서 본인 콘솔 비밀번호 변경하기

이 예시는 IAM 사용자가 Security credentials 페이지에서 본인 AWS Management Console 비밀번호를 변경하도록 허용하는 자격 증명 기반 정책을 만드는 방법을 보여드려요. 이 콘솔 페이지에는 계정과 사용자 정보가 표시되지만, 사용자는 본인 비밀번호에만 접근할 수 있어요.

MFA를 포함해 본인의 모든 자격 증명을 관리하게 하려면 AWS: Allows MFA-authenticated IAM users to manage their own credentials 문서를, MFA 없이 관리하게 하려면 AWS: Allows IAM users to manage their own credentials 문서를 참고하세요.

출처: 문서

본문

이 정책이 하는 일

ViewAccountPasswordRequirements 스테이트먼트는 본인 IAM 사용자 비밀번호를 변경할 때 계정 비밀번호 요건을 볼 수 있게 해줘요.

ChangeOwnPassword 스테이트먼트는 본인 비밀번호를 변경할 수 있게 해줘요. 이 스테이트먼트는 My security credentials 페이지의 대부분 정보를 보는 데 필요한 GetUser 액션도 포함해요.

이 정책은 IAM 콘솔의 Users 페이지를 보거나 그 페이지에서 본인 사용자 정보에 접근하는 것을 허용하지 않아요. 이 기능을 허용하려면 iam:ListUsers 액션을 ViewAccountPasswordRequirements 스테이트먼트에 추가하면 돼요. 또한 본인 사용자 페이지에서 비밀번호를 변경하는 것도 허용하지 않아요. 이 기능을 허용하려면 iam:GetLoginProfile과 iam:UpdateLoginProfile 액션을 ChangeOwnPassword 스테이트먼트에 추가하면 돼요.

{
    "Version":"2012-10-17",
    "Statement": [
        {
            "Sid": "ViewAccountPasswordRequirements",
            "Effect": "Allow",
            "Action": "iam:GetAccountPasswordPolicy",
            "Resource": "*"
        },
        {
            "Sid": "ChangeOwnPassword",
            "Effect": "Allow",
            "Action": [
                "iam:GetUser",
                "iam:ChangePassword"
            ],
            "Resource": "arn:aws:iam::*:user/${aws:username}"
        }
    ]
}

더 알아보기 (Learn more)