설명
IAM의 max_password_age는 콘솔 비밀번호의 유효 기간을 정합니다. 만료를 사용하지 않는 설정도 유효하므로 기간이 없다고 계정이 바로 취약해지는 것은 아닙니다. 조직에서 만료를 요구한다면 실제 설정과 사용자 변경 절차가 그 요구를 충족해야 합니다.
잠재적 영향
- 필요한 교체 절차가 없으면 노출된 비밀번호가 계속 사용될 수 있습니다.
- 지나치게 짧은 만료 기간이나 갑작스러운 정책 변경은 정상 로그인을 방해할 수 있습니다.
해결 방법
만료가 필요한 경우 max_password_age를 조직 기준에 맞는 1~1095일로 설정하고 사용자 변경·복구 절차를 준비하세요. MFA를 유지하고 유출된 비밀번호는 만료일까지 기다리지 말고 즉시 교체하세요. 이 정책은 액세스 키를 만료시키지 않습니다.
예시
비밀번호 만료 설정의 비교입니다. 만료를 적용하면 이미 그 기간보다 오래된 비밀번호에도 즉시 영향을 줍니다.
변경 전
hcl
resource "aws_iam_account_password_policy" "example" {
minimum_password_length = 8
require_lowercase_characters = true
require_numbers = true
require_uppercase_characters = true
require_symbols = true
allow_users_to_change_password = true
}
변경 후
hcl
resource "aws_iam_account_password_policy" "example" {
minimum_password_length = 8
require_lowercase_characters = true
require_numbers = true
require_uppercase_characters = true
require_symbols = true
allow_users_to_change_password = true
max_password_age = 10
}
첫 번째 예시에는 만료 기간이 없고 두 번째는 10일입니다. 10일은 설정 예시이며 모든 조직에 권장되는 주기는 아닙니다.