액세스 키 수명 평가 기준 점검

액세스 키 수명 평가 기준과 실제 키 교체 절차를 함께 관리하세요.

설명

장기간 사용하는 액세스 키가 유출되면 폐기할 때까지 악용될 수 있습니다. AWS Config의 ACCESS_KEYS_ROTATED는 활성 IAM 사용자 키의 경과 일수를 평가하지만 키를 자동으로 교체하거나 비활성화하지는 않습니다.

잠재적 영향

오래되거나 사용하지 않는 키가 계속 유효하면 불필요한 자격 증명이 남고 사고 대응이 어려워질 수 있습니다.

해결 방법

가능하면 IAM 역할과 임시 자격 증명을 사용하세요. 장기 키에 90일 기준을 적용하는 조직은 maxAccessKeyAge를 90 이하로 설정하고, 실제 교체·사용처 갱신·이전 키 비활성화와 삭제 절차를 운영하세요.

예시

예시는 평가 기준을 100일에서 90일로 바꿉니다. AWS Config 운영 설정은 별도이며 이 규칙은 루트 사용자 키를 평가하지 않습니다.

변경 전

yaml
Resources:
  ConfigRule:
    Type: AWS::Config::ConfigRule
    Properties:
      ConfigRuleName: access-keys-rotated
      InputParameters:
        maxAccessKeyAge: 100
      Source:
        Owner: AWS
        SourceIdentifier: ACCESS_KEYS_ROTATED
      MaximumExecutionFrequency: TwentyFour_Hours

키 경과 일수를 100일 기준으로 평가합니다.

변경 후

yaml
Resources:
  ConfigRule:
    Type: AWS::Config::ConfigRule
    Properties:
      ConfigRuleName: access-keys-rotated
      InputParameters:
        maxAccessKeyAge: 90
      Source:
        Owner: AWS
        SourceIdentifier: ACCESS_KEYS_ROTATED
      MaximumExecutionFrequency: TwentyFour_Hours

90일 기준으로 평가합니다. 이 변경만으로 키가 만료되거나 교체되는 것은 아닙니다.

참조