説明
IAM ユーザーはアクセスキーを最大 2 個持つことができ、更新中は一時的に両方が必要になる場合があります。ただし、未使用のキーを残し続けると、利用先の追跡や失効処理が難しくなります。
想定される影響
不要な有効キーが残ると、漏えい時に悪用できる認証情報が増えます。管理者や利用先が不明だと、インシデント対応も遅れるおそれがあります。
対処方法
ロールと一時的な認証情報を優先してください。長期キーが必要な場合は利用先を確認し、新しいキーへ切り替えてから旧キーを無効にしてください。正常な動作を確認した後、旧キーを削除してください。
例
この例は、1 人のユーザーに 2 個のキーを発行する構成と、1 個だけを保持する構成を比較します。コンソールログインの設定は含みません。
変更前
yaml
AWSTemplateFormatVersion: "2010-09-09"
Description: A sample template
Resources:
myuser:
Type: AWS::IAM::User
Properties:
Path: "/"
firstKey:
Type: AWS::IAM::AccessKey
Properties:
UserName: !Ref myuser
secondKey:
Type: AWS::IAM::AccessKey
Properties:
UserName: !Ref myuser
2 個のキーを作成します。更新中の一時的な併用なのか、不要なキーが残っているのかを確認してください。
変更後
yaml
AWSTemplateFormatVersion: "2010-09-09"
Description: A sample template
Resources:
myuser:
Type: AWS::IAM::User
Properties:
Path: "/"
firstKey:
Type: AWS::IAM::AccessKey
Properties:
UserName:
Ref: myuser
キーを 1 個保持します。1 個だけの場合も、保護と利用先の管理が必要です。