IAM パスワード再利用防止の確認

パスワード変更時に過去の値へ戻らないよう、必要な履歴数を設定してください。

説明

再利用防止がない場合や履歴数が組織基準より少ない場合、以前のパスワードを再び使えることがあります。漏えいしたパスワードを再利用すると、変更の効果が失われる可能性があります。履歴による制限は MFA や漏えい時の対応の代わりにはなりません。

想定される影響

  • 過去に漏えいしたパスワードが再び使用される可能性があります。
  • 変更後も同じ値に繰り返し戻ると、アカウント保護が弱まるおそれがあります。

対処方法

password_reuse_prevention を必要な履歴数に設定してください。AWS は過去 1~24 個のパスワードの再利用制限に対応します。十分な文字数、MFA、漏えい時の速やかな変更も併用してください。

例

パスワード履歴の設定を比較します。他の文字数や文字種も、実際の組織ポリシーに合わせて確認してください。

変更前

hcl
resource "aws_iam_account_password_policy" "example" {
  require_lowercase_characters   = true
  require_numbers                = true
  require_uppercase_characters   = true
  require_symbols                = true
  allow_users_to_change_password = true
  password_reuse_prevention      = 20
}

変更後

hcl
resource "aws_iam_account_password_policy" "example" {
  minimum_password_length        = 8
  require_lowercase_characters   = true
  require_numbers                = true
  require_uppercase_characters   = true
  require_symbols                = true
  allow_users_to_change_password = true
  password_reuse_prevention      = 24
}

最初の設定も過去 20 個の再利用を防ぎます。変更後は 24 個に増やします。20 という値は、再利用防止がないことを意味しません。

参考資料