説明
IAM パスワードの最小文字数が不足すると、推測しやすい短いパスワードを許可する可能性があります。設定の省略は文字数制限がないことを意味しないため、実際のアカウントポリシーを確認する必要があります。このポリシーは IAM ユーザーのコンソールパスワードに適用され、ルートパスワードやアクセスキーには適用されません。
想定される影響
- 短く弱いパスワードが推測攻撃に悪用される可能性があります。
- 文字数ポリシーを変更しても、既存のパスワードは直ちに変更されません。
対処方法
minimum_password_length を組織の十分な文字数基準に合わせて明示してください。例では 14 文字を使いますが、適用する基準は別途決めてください。文字数と必要な文字種を確認し、コンソール利用者に MFA を適用してください。
例
アカウントのパスワードポリシーを比較する例です。AWS が許可するカスタム最小文字数は 6~128 文字です。
変更前
hcl
resource "aws_iam_account_password_policy" "example" {
minimum_password_length = 6
require_lowercase_characters = true
require_numbers = true
require_uppercase_characters = true
require_symbols = true
allow_users_to_change_password = true
}
変更後
hcl
resource "aws_iam_account_password_policy" "example" {
minimum_password_length = 14
require_lowercase_characters = true
require_numbers = true
require_uppercase_characters = true
require_symbols = true
allow_users_to_change_password = true
}
変更後は最小文字数を 6 文字から 14 文字に増やします。新しい文字数要件は、ユーザーが次にパスワードを変更するときに適用されます。