IAM 사용자의 활성 접근 키 점검 필요

접근 키의 실제 소유자와 사용 여부를 확인하고 불필요한 장기 키를 비활성화·삭제하세요. 루트 사용자 자격 증명은 별도로 점검해야 합니다.

설명

불필요한 장기 접근 키가 활성화되어 있으면 유출 시 해당 사용자 권한으로 AWS 요청에 사용될 수 있습니다. 키의 실제 소유자, 상태와 사용 기록을 확인하고 가능하면 역할과 임시 자격 증명으로 전환하세요.

IAM 사용자와 AWS 계정의 루트 사용자는 별개의 신원입니다. IAM 사용자 이름에 root가 포함되어도 계정의 루트 사용자가 되지는 않습니다. 실제 루트 사용자 자격 증명은 별도로 점검하고 장기 접근 키를 만들지 않는 AWS 권고를 따르세요.

잠재적 영향

  • 활성 키와 필요한 비밀정보가 유출되면 사용자에게 허용된 권한이 악용될 수 있습니다. 실제 영향은 연결된 정책과 다른 통제에 달려 있습니다.
  • 키를 사용하는 작업을 확인하지 않고 비활성화하면 자동화나 서비스가 중단될 수 있습니다.

해결 방법

  1. 실제 IAM 사용자와 키 ID를 확인하고 현재 상태 및 사용 기록을 검토하세요. 자격 증명 보고서는 생성 시각도 확인하고 필요한 경우 최신 상태를 별도로 조회하세요.
  2. 필요한 자동화의 대체 인증을 준비한 뒤 대상 키를 명시해 비활성화하세요. 정상 동작을 확인하고 불필요한 키는 삭제하세요. 키를 관리하는 배포 인증과 관리 대상 키를 혼동하지 마세요.
  3. 루트 사용자 접근 키와 로그인 보호를 별도로 점검하세요. 일상 작업에는 필요한 권한만 가진 역할과 임시 자격 증명을 사용하세요.

예시

iam_user_name과 access_key_id에는 실제 IAM 사용자와 그 사용자에게 속한 대상 키 ID를 지정하세요. amazon.aws.iam_access_key는 IAM 사용자 키를 관리하는 모듈이며 루트 사용자 키 관리 예시가 아닙니다. 실행 환경에 별도의 적절한 AWS 인증을 구성하세요.

변경 전

yaml
- name: Enable a selected IAM user access key
  amazon.aws.iam_access_key:
    user_name: "{{ iam_user_name }}"
    id: "{{ access_key_id }}"
    state: present
    active: true

지정한 IAM 사용자 키를 활성화합니다. 필요한 용도가 있는 키에만 적용해야 합니다.

변경 후

yaml
- name: Disable a selected IAM user access key
  amazon.aws.iam_access_key:
    user_name: "{{ iam_user_name }}"
    id: "{{ access_key_id }}"
    state: present
    active: false

같은 키를 삭제하지 않고 비활성화합니다. 의존하는 작업의 정상 동작과 실제 키 상태를 확인한 뒤 불필요한 키를 삭제하세요.

참조