IAM 비밀번호 최소 길이 점검

IAM 콘솔 비밀번호의 최소 길이가 조직의 계정 보호 기준을 충족하는지 확인하세요.

설명

IAM 비밀번호 정책의 최소 길이가 부족하면 추측하기 쉬운 짧은 비밀번호가 허용될 수 있습니다. 설정 생략이 길이 제한이 없다는 뜻은 아니므로 실제 계정 정책을 확인해야 합니다. 이 정책은 IAM 사용자의 콘솔 비밀번호에 적용되며 루트 비밀번호나 액세스 키에는 적용되지 않습니다.

잠재적 영향

  • 짧고 약한 비밀번호가 추측 공격에 악용될 수 있습니다.
  • 길이 정책을 바꿔도 기존 비밀번호가 즉시 변경되지는 않습니다.

해결 방법

  • min_pw_length 또는 별칭 minimum_password_length를 조직의 충분한 길이 기준에 맞게 명시하세요. 같은 옵션의 이름 하나를 일관되게 사용하세요.
  • 필요한 문자 조건도 검토하고 콘솔 사용자에게 MFA를 적용하세요. 새 길이 요구는 사용자가 다음에 비밀번호를 변경할 때 적용됩니다.

예시

AWS 사용자 지정 최소 길이의 허용 범위는 6~128자입니다. 모듈의 기본값은 6이며, 예제의 8자가 모든 조직에 충분한 기준이라는 뜻은 아닙니다.

변경 전

yaml
- name: IAM 비밀번호 정책 설정
  community.aws.iam_password_policy:
    state: present
    require_symbols: false
    require_numbers: true
    require_uppercase: true
    require_lowercase: true
    allow_pw_change: true
    pw_max_age: 60
    pw_reuse_prevent: 5
    pw_expire: false

- name: IAM 비밀번호 정책 설정 2
  community.aws.iam_password_policy:
    state: present
    min_pw_length: 6
    require_symbols: false
    require_numbers: true
    require_uppercase: true
    require_lowercase: true
    allow_pw_change: true
    pw_max_age: 60
    pw_reuse_prevent: 5
    pw_expire: false

변경 후

yaml
- name: IAM 비밀번호 정책 설정
  community.aws.iam_password_policy:
    state: present
    min_pw_length: 8
    require_symbols: false
    require_numbers: true
    require_uppercase: true
    require_lowercase: true
    allow_pw_change: true
    pw_max_age: 60
    pw_reuse_prevent: 5
    pw_expire: false

설명:

  • 변경 전: 최소 길이를 생략한 작업과 6자를 명시한 작업입니다. 적용되는 실제 정책을 확인하세요.
  • 변경 후: 최소 길이를 8자로 명시합니다. 실제 필요한 길이는 조직 기준에 맞게 정해야 합니다.

참조