IAM 비밀번호 만료 정책 점검

비밀번호 만료 여부와 기간을 조직의 인증 및 복구 정책에 맞게 정하세요.

설명

pw_max_age는 IAM 콘솔 비밀번호의 최대 사용 기간을 정하며, 0은 자동 만료를 사용하지 않는 유효한 설정입니다. 조직에서 만료를 요구한다면 실제 설정과 사용자 변경 절차가 그 요구를 충족해야 합니다. 만료 정책은 액세스 키를 만료시키지 않습니다.

잠재적 영향

  • 필요한 교체 절차가 없으면 노출된 비밀번호가 계속 사용될 수 있습니다.
  • 지나치게 짧은 기간이나 갑작스러운 정책 변경은 정상 로그인을 방해할 수 있습니다.

해결 방법

  • 만료가 필요한 경우 pw_max_age 또는 별칭 password_max_age를 조직 기준에 맞는 1~1095일로 설정하고 사용자 변경·복구 절차를 준비하세요.
  • MFA를 유지하고 노출된 비밀번호는 만료일까지 기다리지 말고 즉시 교체하세요. pw_expire는 만료 후 사용자가 직접 변경할 수 있는지에 관한 별도 설정입니다.

예시

변경 전 두 작업은 만료 기간 생략과 180일 설정의 대안입니다. 모듈에서 생략한 pw_max_age의 기본값은 0입니다. 만료를 적용하면 이미 해당 기간보다 오래된 비밀번호도 영향을 받습니다.

변경 전

yaml
- name: IAM 비밀번호 정책 설정
  community.aws.iam_password_policy:
    state: present
    min_pw_length: 8
    require_symbols: false
    require_numbers: true
    require_uppercase: true
    require_lowercase: true
    allow_pw_change: true
    pw_reuse_prevent: 5
    pw_expire: false

- name: IAM 비밀번호 정책 설정 2
  community.aws.iam_password_policy:
    state: present
    min_pw_length: 8
    require_symbols: false
    require_numbers: true
    require_uppercase: true
    require_lowercase: true
    allow_pw_change: true
    pw_max_age: 180
    pw_reuse_prevent: 5
    pw_expire: false

변경 후

yaml
- name: IAM 비밀번호 정책 설정
  community.aws.iam_password_policy:
    state: present
    min_pw_length: 8
    require_symbols: false
    require_numbers: true
    require_uppercase: true
    require_lowercase: true
    allow_pw_change: true
    pw_max_age: 20
    pw_reuse_prevent: 5
    pw_expire: false

설명:

  • 변경 전: 첫 작업은 자동 만료를 설정하지 않고, 두 번째는 180일을 사용합니다. 적합한지는 조직 정책에 달려 있습니다.
  • 변경 후: 최대 사용 기간을 20일로 지정합니다. 예시 값이며 모든 조직에 권장되는 주기는 아닙니다. pw_expire: false도 이 만료 기간을 없애지는 않습니다.

참조