IAM 사용자 초기 비밀번호 설정 점검

충분히 긴 초기 비밀번호를 생성하고 최초 로그인 시 변경을 요구하세요.

설명

로그인 프로필의 password_length는 생성할 초기 비밀번호의 길이를 지정합니다. password_reset_required로 최초 로그인 시 변경을 요구할 수 있습니다. 이 설정은 계정 전체의 비밀번호 정책과는 별개입니다.

잠재적 영향

충분히 보호되지 않은 초기 비밀번호를 계속 사용하면 발급·전달 과정에서 노출된 자격 증명이 악용될 수 있습니다.

해결 방법

조직의 기준에 맞는 충분한 길이를 지정하고 password_reset_required = true를 설정하세요. 이후 비밀번호의 기준은 IAM 계정 비밀번호 정책으로 관리하세요.

예시

예시는 초기 비밀번호 길이를 13자에서 15자로 늘리고 변경을 요구합니다. 실제 사용자와 수신자의 공개 키는 별도로 준비하세요.

변경 전

hcl
resource "aws_iam_user_login_profile" "example" {
  user    = aws_iam_user.example.name
  pgp_key = "keybase:some_person_that_exists"

  password_reset_required = false
  password_length         = 13
}

변경 후

hcl
resource "aws_iam_user_login_profile" "example" {
  user    = aws_iam_user.example.name
  pgp_key = "keybase:some_person_that_exists"

  password_reset_required = true
  password_length         = 15
}

참조