설명
IAM 사용자는 액세스 키를 최대 두 개 가질 수 있으며, 교체 중에는 두 키가 잠시 함께 필요할 수 있습니다. 다만 사용하지 않는 키를 계속 유지하면 사용처 추적과 폐기가 어려워집니다.
잠재적 영향
불필요한 활성 키가 남으면 유출된 키가 악용될 수 있는 경로가 늘어납니다. 키 소유자와 사용처가 불명확하면 사고 대응도 늦어질 수 있습니다.
해결 방법
가능하면 역할과 임시 자격 증명을 사용하세요. 장기 키가 필요하면 사용처를 확인하고 새 키로 전환한 뒤 이전 키를 비활성화하세요. 정상 동작을 확인하고 이전 키를 삭제하세요.
예시
예시는 한 사용자에게 두 키를 발급하는 구성과 하나만 유지하는 구성을 비교합니다. 콘솔 로그인 설정은 포함하지 않습니다.
변경 전
yaml
AWSTemplateFormatVersion: "2010-09-09"
Description: A sample template
Resources:
myuser:
Type: AWS::IAM::User
Properties:
Path: "/"
firstKey:
Type: AWS::IAM::AccessKey
Properties:
UserName: !Ref myuser
secondKey:
Type: AWS::IAM::AccessKey
Properties:
UserName: !Ref myuser
두 키를 생성합니다. 교체 중의 일시적 병행 사용인지 불필요하게 남은 키인지 확인하세요.
변경 후
yaml
AWSTemplateFormatVersion: "2010-09-09"
Description: A sample template
Resources:
myuser:
Type: AWS::IAM::User
Properties:
Path: "/"
firstKey:
Type: AWS::IAM::AccessKey
Properties:
UserName:
Ref: myuser
키 하나를 유지합니다. 하나뿐인 키도 보호와 사용처 관리가 필요합니다.