IAM パスワードの最小文字数の確認

IAM コンソールのパスワード最小文字数が、組織のアカウント保護基準を満たすか確認してください。

説明

IAM パスワードの最小文字数が不足すると、推測しやすい短いパスワードを許可する可能性があります。設定の省略は文字数制限がないことを意味しないため、実際のアカウントポリシーを確認する必要があります。このポリシーは IAM ユーザーのコンソールパスワードに適用され、ルートパスワードやアクセスキーには適用されません。

想定される影響

  • 短く弱いパスワードが推測攻撃に悪用される可能性があります。
  • 文字数ポリシーを変更しても、既存のパスワードは直ちに変更されません。

対処方法

minimum_password_length を組織の十分な文字数基準に合わせて明示してください。例では 14 文字を使いますが、適用する基準は別途決めてください。文字数と必要な文字種を確認し、コンソール利用者に MFA を適用してください。

例

アカウントのパスワードポリシーを比較する例です。AWS が許可するカスタム最小文字数は 6~128 文字です。

変更前

hcl
resource "aws_iam_account_password_policy" "example" {
  minimum_password_length        = 6
  require_lowercase_characters   = true
  require_numbers                = true
  require_uppercase_characters   = true
  require_symbols                = true
  allow_users_to_change_password = true
}

変更後

hcl
resource "aws_iam_account_password_policy" "example" {
  minimum_password_length        = 14
  require_lowercase_characters   = true
  require_numbers                = true
  require_uppercase_characters   = true
  require_symbols                = true
  allow_users_to_change_password = true
}

変更後は最小文字数を 6 文字から 14 文字に増やします。新しい文字数要件は、ユーザーが次にパスワードを変更するときに適用されます。

参考資料