설명
pw_max_age는 IAM 콘솔 비밀번호의 최대 사용 기간을 정하며, 0은 자동 만료를 사용하지 않는 유효한 설정입니다. 조직에서 만료를 요구한다면 실제 설정과 사용자 변경 절차가 그 요구를 충족해야 합니다. 만료 정책은 액세스 키를 만료시키지 않습니다.
잠재적 영향
- 필요한 교체 절차가 없으면 노출된 비밀번호가 계속 사용될 수 있습니다.
- 지나치게 짧은 기간이나 갑작스러운 정책 변경은 정상 로그인을 방해할 수 있습니다.
해결 방법
- 만료가 필요한 경우 pw_max_age 또는 별칭 password_max_age를 조직 기준에 맞는 1~1095일로 설정하고 사용자 변경·복구 절차를 준비하세요.
- MFA를 유지하고 노출된 비밀번호는 만료일까지 기다리지 말고 즉시 교체하세요. pw_expire는 만료 후 사용자가 직접 변경할 수 있는지에 관한 별도 설정입니다.
예시
변경 전 두 작업은 만료 기간 생략과 180일 설정의 대안입니다. 모듈에서 생략한 pw_max_age의 기본값은 0입니다. 만료를 적용하면 이미 해당 기간보다 오래된 비밀번호도 영향을 받습니다.
변경 전
yaml
- name: IAM 비밀번호 정책 설정
community.aws.iam_password_policy:
state: present
min_pw_length: 8
require_symbols: false
require_numbers: true
require_uppercase: true
require_lowercase: true
allow_pw_change: true
pw_reuse_prevent: 5
pw_expire: false
- name: IAM 비밀번호 정책 설정 2
community.aws.iam_password_policy:
state: present
min_pw_length: 8
require_symbols: false
require_numbers: true
require_uppercase: true
require_lowercase: true
allow_pw_change: true
pw_max_age: 180
pw_reuse_prevent: 5
pw_expire: false
변경 후
yaml
- name: IAM 비밀번호 정책 설정
community.aws.iam_password_policy:
state: present
min_pw_length: 8
require_symbols: false
require_numbers: true
require_uppercase: true
require_lowercase: true
allow_pw_change: true
pw_max_age: 20
pw_reuse_prevent: 5
pw_expire: false
설명:
- 변경 전: 첫 작업은 자동 만료를 설정하지 않고, 두 번째는 180일을 사용합니다. 적합한지는 조직 정책에 달려 있습니다.
- 변경 후: 최대 사용 기간을 20일로 지정합니다. 예시 값이며 모든 조직에 권장되는 주기는 아닙니다. pw_expire: false도 이 만료 기간을 없애지는 않습니다.