IAM 비밀번호 만료 정책 점검

비밀번호 만료 여부와 기간은 조직의 인증 및 복구 정책에 맞게 정하세요.

설명

IAM의 max_password_age는 콘솔 비밀번호의 유효 기간을 정합니다. 만료를 사용하지 않는 설정도 유효하므로 기간이 없다고 계정이 바로 취약해지는 것은 아닙니다. 조직에서 만료를 요구한다면 실제 설정과 사용자 변경 절차가 그 요구를 충족해야 합니다.

잠재적 영향

  • 필요한 교체 절차가 없으면 노출된 비밀번호가 계속 사용될 수 있습니다.
  • 지나치게 짧은 만료 기간이나 갑작스러운 정책 변경은 정상 로그인을 방해할 수 있습니다.

해결 방법

만료가 필요한 경우 max_password_age를 조직 기준에 맞는 1~1095일로 설정하고 사용자 변경·복구 절차를 준비하세요. MFA를 유지하고 유출된 비밀번호는 만료일까지 기다리지 말고 즉시 교체하세요. 이 정책은 액세스 키를 만료시키지 않습니다.

예시

비밀번호 만료 설정의 비교입니다. 만료를 적용하면 이미 그 기간보다 오래된 비밀번호에도 즉시 영향을 줍니다.

변경 전

hcl
resource "aws_iam_account_password_policy" "example" {
  minimum_password_length        = 8
  require_lowercase_characters   = true
  require_numbers                = true
  require_uppercase_characters   = true
  require_symbols                = true
  allow_users_to_change_password = true
}

변경 후

hcl
resource "aws_iam_account_password_policy" "example" {
  minimum_password_length        = 8
  require_lowercase_characters   = true
  require_numbers                = true
  require_uppercase_characters   = true
  require_symbols                = true
  allow_users_to_change_password = true
  max_password_age               = 10
}

첫 번째 예시에는 만료 기간이 없고 두 번째는 10일입니다. 10일은 설정 예시이며 모든 조직에 권장되는 주기는 아닙니다.

참조