IAM 비밀번호 재사용 방지 점검

비밀번호를 변경할 때 이전 비밀번호를 다시 쓰지 못하도록 필요한 이력 범위를 설정하세요.

설명

IAM 비밀번호 재사용 방지가 없거나 조직 기준보다 짧으면 사용자가 과거 비밀번호로 되돌아갈 수 있습니다. 유출된 비밀번호를 다시 사용하면 변경의 효과가 사라질 수 있습니다. 재사용 방지는 최근 비밀번호 이력을 제한하며 유사한 문자열이나 다른 서비스의 비밀번호까지 검증하지는 않습니다.

잠재적 영향

  • 이전에 노출된 비밀번호가 다시 사용될 수 있습니다.
  • 변경 후에도 같은 비밀값을 반복 사용하면 계정 보호가 약해질 수 있습니다.

해결 방법

  • pw_reuse_prevent 또는 지원되는 별칭에 필요한 이력 개수를 설정하세요. AWS는 1~24개 이력의 재사용 제한을 지원하며 0은 제한을 사용하지 않습니다.
  • 충분한 길이, MFA와 노출 시 즉시 교체 절차를 함께 적용하세요. 이 설정은 IAM 콘솔 비밀번호에 대한 것으로 액세스 키를 교체하지 않습니다.

예시

pw_reuse_prevent의 별칭은 password_reuse_prevent와 prevent_reuse입니다. 한 작업에는 이름 하나를 사용하세요. 모듈에서 생략한 기본값은 0이며, 예시는 이력 설정만 비교합니다.

변경 전

yaml
- name: IAM 비밀번호 정책 설정
  community.aws.iam_password_policy:
    state: present
    min_pw_length: 8
    require_symbols: false
    require_numbers: true
    require_uppercase: true
    require_lowercase: true
    allow_pw_change: true
    pw_max_age: 60
    pw_expire: false

- name: IAM 비밀번호 정책 설정 2
  community.aws.iam_password_policy:
    state: present
    min_pw_length: 8
    require_symbols: false
    require_numbers: true
    require_uppercase: true
    require_lowercase: true
    allow_pw_change: true
    pw_max_age: 60
    password_reuse_prevent: 0
    pw_expire: false

변경 후

yaml
- name: IAM 비밀번호 정책 설정
  community.aws.iam_password_policy:
    state: present
    min_pw_length: 8
    require_symbols: false
    require_numbers: true
    require_uppercase: true
    require_lowercase: true
    allow_pw_change: true
    pw_max_age: 60
    pw_reuse_prevent: 5
    pw_expire: false

설명:

  • 변경 전: 생략하거나 0을 지정해 비밀번호 이력에 따른 재사용 제한을 적용하지 않습니다.
  • 변경 후: 최근 5개 비밀번호의 재사용을 제한합니다. 필요한 이력 개수는 조직 기준에 맞게 정해야 합니다.

참조