MFA 삭제 구성

MFA 삭제 구성 (Configuring MFA delete)

Amazon S3 버킷에서 S3 버전 관리를 사용할 때, 버킷을 구성해 MFA(다단계 인증) 삭제를 활성화하면 보안 계층을 하나 더 추가할 수 있어요. 이렇게 하면 버킷 소유자는 버전을 삭제하거나 버킷의 버전 관리 상태를 변경하는 모든 요청에 두 가지 형태의 인증을 포함해야 해요.

MFA 삭제는 다음 작업 중 하나에 추가 인증을 요구해요.

  • 버킷의 버전 관리 상태 변경
  • 객체 버전 영구 삭제

MFA 삭제는 다음 두 가지 인증 형식을 함께 요구해요.

  • 보안 자격 증명
  • 승인된 인증 디바이스에 표시된 유효한 일련번호, 공백, 6자리 코드의 연결

따라서 예를 들어 보안 자격 증명이 손상된 경우 MFA 삭제는 추가 보안을 제공해요. MFA 삭제는 삭제 작업을 시작하는 사용자가 MFA 코드가 있는 MFA 디바이스를 물리적으로 소지하고 있음을 증명하도록 요구해 삭제 작업에 추가 마찰과 보안 계층을 더해 실수로 인한 버킷 삭제를 방지하는 데 도움이 돼요.

MFA 삭제가 활성화된 버킷을 식별하려면 Amazon S3 Storage Lens 지표를 사용할 수 있어요. S3 Storage Lens는 조직 전체에서 객체 스토리지 사용량과 활동을 파악하는 데 사용할 수 있는 클라우드 스토리지 분석 기능이에요. 자세한 내용은 S3 Storage Lens로 스토리지 활동 및 사용량 평가를 참고하세요. 전체 지표 목록은 S3 Storage Lens 지표 용어집을 참고하세요.

버킷 소유자, 버킷을 만든 AWS 계정(루트 계정) 및 모든 인증된 사용자가 버전 관리를 활성화할 수 있어요. 그러나 MFA 삭제는 버킷 소유자(루트 계정)만 활성화할 수 있어요. 자세한 내용은 AWS Security Blog의 MFA를 사용한 AWS 액세스 보호를 참고하세요.

참고 버전 관리와 함께 MFA 삭제를 사용하려면 MFA Delete를 활성화해요. 그러나 AWS Management Console로는 MFA Delete를 활성화할 수 없어요. AWS Command Line Interface(AWS CLI) 또는 API를 사용해야 해요.

버전 관리와 함께 MFA 삭제를 사용하는 예시는 버킷에서 버전 관리 활성화 항목의 예시 섹션을 참고하세요. MFA 삭제는 수명주기 구성과 함께 사용할 수 없어요. 수명주기 구성과 다른 구성의 상호 작용에 대한 자세한 내용은 S3 Lifecycle이 다른 버킷 구성과 상호 작용하는 방식을 참고하세요.

MFA 삭제를 활성화하거나 비활성화하려면 버킷의 버전 관리를 구성하는 데 사용하는 동일한 API를 사용해요. Amazon S3는 MFA 삭제 구성을 버킷의 버전 관리 상태를 저장하는 동일한 versioning 하위 리소스에 저장해요.

<VersioningConfiguration xmlns="http://s3.amazonaws.com/doc/2006-03-01/">
<Status>VersioningState</Status>
<MfaDelete>MfaDeleteState</MfaDelete>
</VersioningConfiguration>

MFA 삭제를 사용하려면 하드웨어 또는 가상 MFA 디바이스를 사용해 인증 코드를 생성할 수 있어요. 다음 예시는 하드웨어 디바이스에 표시된 생성된 인증 코드를 보여줘요.

MFA 삭제와 MFA 보호 API 액세스는 서로 다른 시나리오에 대한 보호를 제공하기 위한 기능이에요. 버킷의 데이터가 실수로 삭제되지 않도록 하려면 버킷에 MFA 삭제를 구성해요. MFA 보호 API 액세스는 민감한 Amazon S3 리소스에 접근할 때 또 다른 인증 요소(MFA 코드)를 적용하는 데 사용돼요. 이러한 Amazon S3 리소스에 대한 모든 작업을 MFA를 사용해 만든 임시 자격 증명으로 수행하도록 요구할 수 있어요. 예시는 MFA 요구를 참고하세요.

인증 디바이스 구매 및 활성화 방법에 대한 자세한 내용은 Multi-factor authentication을 참고하세요.

본문

S3 버전 관리 활성화 및 MFA 삭제 구성

일련번호는 MFA 디바이스를 고유하게 식별하는 번호예요. 물리적 MFA 디바이스의 경우 디바이스와 함께 제공되는 고유한 일련번호예요. 가상 MFA 디바이스의 경우 일련번호는 디바이스 ARN이에요. 다음 명령을 사용할 때 user input 자리 표시자를 자신의 정보로 바꿔요.

다음 예시는 물리적 MFA 디바이스에 대해 버킷에서 S3 버전 관리와 다단계 인증(MFA) 삭제를 활성화해요. 물리적 MFA 디바이스의 경우 --mfa 파라미터에 MFA 디바이스 일련번호, 공백 문자, 인증 디바이스에 표시된 값의 연결을 전달해요.

aws s3api put-bucket-versioning --bucket amzn-s3-demo-bucket1 --versioning-configuration Status=Enabled,MFADelete=Enabled --mfa "SerialNumber 123456"

다음 예시는 가상 MFA 디바이스에 대해 버킷에서 S3 버전 관리와 다단계 인증(MFA) 삭제를 활성화해요. 가상 MFA 디바이스의 경우 --mfa 파라미터에 MFA 디바이스 ARN, 공백 문자, 인증 디바이스에 표시된 값의 연결을 전달해요.

aws s3api put-bucket-versioning --bucket amzn-s3-demo-bucket1 --versioning-configuration Status=Enabled,MFADelete=Enabled --mfa "arn:aws:iam::account-id:mfa/root-account-mfa-device 123789"

자세한 내용은 AWS rePost 문서의 내 Amazon S3 버킷에 대해 MFA 삭제를 켜려면 어떻게 해야 하나요?를 참고하세요. Amazon S3 REST API를 사용한 MFA 삭제 지정에 대한 자세한 내용은 Amazon Simple Storage Service API Reference의 PutBucketVersioning을 참고하세요.

출처: 문서

더 알아보기