설명
자동화 전용 사용자처럼 콘솔 로그인이 필요 없는 계정에는 로그인 프로필을 만들지 마세요. 사람의 접근에는 연동된 로그인과 임시 자격 증명을 우선 사용하세요.
잠재적 영향
불필요한 콘솔 비밀번호는 관리할 자격 증명을 늘리고 피싱이나 비밀번호 유출로 인한 접근 경로를 추가합니다.
해결 방법
콘솔 접근이 필요 없는 사용자의 aws_iam_user_login_profile을 제거하세요. IAM 사용자 로그인이 필요한 경우에는 MFA와 적절한 비밀번호 정책을 적용하세요.
예시
예시는 IAM 사용자를 유지하면서 콘솔 로그인 프로필만 제거합니다. 기존 세션이나 다른 자격 증명에 대한 접근 검토는 별도로 필요합니다.
변경 전
hcl
resource "aws_iam_user" "example" {
name = "example"
path = "/"
force_destroy = true
}
resource "aws_iam_user_login_profile" "example_login" {
user = aws_iam_user.example.name
pgp_key = "keybase:some_person_that_exists"
}
변경 후
hcl
resource "aws_iam_user" "example" {
name = "example"
path = "/"
force_destroy = true
}