한 IAM 사용자의 액세스 키 수 점검

불필요한 IAM 액세스 키를 제거하세요.

설명

액세스 키는 장기 자격 증명이므로 사용하지 않는 키는 제거해야 합니다. 키 교체 중에는 새 키와 기존 키를 잠시 함께 유지할 수 있습니다.

잠재적 영향

오래된 키가 남으면 자격 증명 관리가 복잡해지고, 사용하지 않는 키가 유출되어 악용될 수 있습니다.

해결 방법

새 키의 동작을 확인한 뒤 이전 키를 비활성화하고 제거하세요. 가능한 경우 IAM 역할과 임시 자격 증명을 사용하세요.

예시

예시는 같은 사용자에게 키 두 개를 유지하는 구성과 키 하나만 유지하는 구성을 비교합니다. Keybase 값은 실제 수신자의 공개 키로 바꾸세요.

변경 전

hcl
resource "aws_iam_access_key" "primary" {
  user    = aws_iam_user.lb.name
  pgp_key = "keybase:some_person_that_exists"
}

resource "aws_iam_access_key" "secondary" {
  user    = aws_iam_user.lb.name
  pgp_key = "keybase:some_person_that_exists"
}

resource "aws_iam_user" "lb" {
  name = "loadbalancer"
  path = "/system/"
}

변경 후

hcl
resource "aws_iam_user" "example" {
  name = "loadbalancer"
  path = "/system/"

  tags = {
    tag-key = "tag-value"
  }
}

resource "aws_iam_access_key" "primary" {
  user    = aws_iam_user.example.name
  pgp_key = "keybase:some_person_that_exists"
}

참조