설명
Cognito 사용자 풀에서 MFA가 꺼져 있으면 비밀번호 로그인에 두 번째 인증 요소를 요구하지 않습니다. OPTIONAL도 모든 사용자에게 MFA를 강제하는 설정은 아닙니다.
잠재적 영향
비밀번호가 유출되었을 때 추가 인증 없이 계정에 접근할 위험이 커질 수 있습니다.
해결 방법
MFA를 필수로 하려면 MfaConfiguration: "ON"과 지원하는 인증 수단을 구성하세요. 사용자 등록, 로그인과 계정 복구 흐름도 확인하세요.
예시
소프트웨어 토큰 MFA를 필수로 하는 예시입니다. 사용자는 인증 앱을 등록해야 하며 애플리케이션은 MFA 요청을 처리해야 합니다.
변경 전
yaml
Resources:
UserPool:
Type: AWS::Cognito::UserPool
Properties:
UserPoolName: my-user-pool
MfaConfiguration: "OFF"
변경 후
yaml
Resources:
UserPool:
Type: AWS::Cognito::UserPool
Properties:
UserPoolName: my-user-pool
MfaConfiguration: "ON"
EnabledMfas:
- SOFTWARE_TOKEN_MFA