Cognito 사용자 풀 MFA 미설정

비밀번호 로그인에 필요한 추가 인증을 구성하세요.

설명

Cognito 사용자 풀에서 MFA가 꺼져 있으면 비밀번호 로그인에 두 번째 인증 요소를 요구하지 않습니다. OPTIONAL도 모든 사용자에게 MFA를 강제하는 설정은 아닙니다.

잠재적 영향

비밀번호가 유출되었을 때 추가 인증 없이 계정에 접근할 위험이 커질 수 있습니다.

해결 방법

MFA를 필수로 하려면 MfaConfiguration: "ON"과 지원하는 인증 수단을 구성하세요. 사용자 등록, 로그인과 계정 복구 흐름도 확인하세요.

예시

소프트웨어 토큰 MFA를 필수로 하는 예시입니다. 사용자는 인증 앱을 등록해야 하며 애플리케이션은 MFA 요청을 처리해야 합니다.

변경 전

yaml
Resources:
  UserPool:
    Type: AWS::Cognito::UserPool
    Properties:
      UserPoolName: my-user-pool
      MfaConfiguration: "OFF"

변경 후

yaml
Resources:
  UserPool:
    Type: AWS::Cognito::UserPool
    Properties:
      UserPoolName: my-user-pool
      MfaConfiguration: "ON"
      EnabledMfas:
        - SOFTWARE_TOKEN_MFA

참조