説明
自動化専用ユーザーなど、コンソールアクセスが不要なアカウントにはログインプロファイルを作成しないでください。人によるアクセスには、フェデレーションによるサインインと一時認証情報を優先してください。
想定される影響
不要なコンソールパスワードは管理対象の認証情報を増やし、フィッシングやパスワード流出によるアクセス経路にもなります。
対処方法
コンソールアクセスが不要なユーザーのaws_iam_user_login_profileを削除してください。IAMユーザーによるサインインが必要な場合は、MFAと適切なパスワードポリシーを適用してください。
例
以下は、IAMユーザーを残し、コンソールログインプロファイルだけを削除する例です。既存のセッションや他の認証情報は別途確認してください。
変更前
hcl
resource "aws_iam_user" "example" {
name = "example"
path = "/"
force_destroy = true
}
resource "aws_iam_user_login_profile" "example_login" {
user = aws_iam_user.example.name
pgp_key = "keybase:some_person_that_exists"
}
変更後
hcl
resource "aws_iam_user" "example" {
name = "example"
path = "/"
force_destroy = true
}