0Pricing
AWS Solutions Architect · 강의

IAM 모범 사례 및 MFA

MFA를 활성화하고 액세스 키를 교체하며 IAM 자격 증명 보고서를 사용하고, 감사에서 자주 발견되는 IAM 잘못된 구성을 검토합니다.

IAM 모범 사례 및 MFA은(는) CoddyKit의 무료 AWS Solutions Architect 강의입니다. 이것은 4개 중 4번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 AWS Solutions Architect 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. AWS Solutions Architect 강의에는 총 4개의 강의가 포함되어 있습니다.

IAM 모범 사례 개요

AWS에는 시험 전반에 걸쳐 출제되는 공식 IAM 점검 목록이 있습니다. 루트 사용자를 안전하게 보관하고, MFA를 활성화하며, 키보다 역할을 사용하고, 최소 권한을 부여하며, 자격 증명을 교체하세요.

루트 사용자 잠그기

루트 사용자는 어떤 정책으로도 제한할 수 없으므로 철저히 보호해야 합니다. MFA를 활성화하고 액세스 키를 삭제하며, 꼭 필요한 드문 작업에만 사용하십시오.

# Check if root account has MFA enabled (from Security Hub or Trusted Advisor)
aws securityhub get-findings \
  --filters '{"RecordState":[{"Value":"ACTIVE","Comparison":"EQUALS"}],"Title":[{"Value":"MFA should be enabled for the root account","Comparison":"CONTAINS"}]}' \
  --query 'Findings[].Title'

다중 인증(MFA)

MFA는 비밀번호 외에 앱이나 보안 키에서 생성된 코드 같은 두 번째 인증 수단을 추가합니다. 모든 일반 사용자, 특히 관리자에게 활성화하십시오.

# Enable a virtual MFA device for a user
aws iam enable-mfa-device \
  --user-name alice \
  --serial-number arn:aws:iam::123456789012:mfa/alice \
  --authentication-code1 123456 \
  --authentication-code2 789012

MFA 장치 유형

AWS는 네 가지 MFA 장치 유형을 지원합니다. 인증 앱, 하드웨어 보안 키, FIDO 보안 키(가장 안전한 표준), SMS(가장 취약하므로 관리자에게는 사용하지 않는 것이 좋음)입니다.

액세스 키 교체

장기 키는 만료되지 않으므로 약 90일마다 액세스 키를 교체하십시오. 한 번에 두 개의 키를 사용할 수 있으므로 서비스 중단 없이 교체할 수 있습니다.

# Step 1: Create new access key
aws iam create-access-key --user-name alice

# Step 2: After updating all apps to new key, deactivate old key
aws iam update-access-key \
  --user-name alice \
  --access-key-id AKIAIOSFODNN7EXAMPLE \
  --status Inactive

# Step 3: Delete old key
aws iam delete-access-key \
  --user-name alice \
  --access-key-id AKIAIOSFODNN7EXAMPLE

IAM 자격 증명 보고서

IAM 자격 증명 보고서는 모든 사용자의 비밀번호 사용 기간, 키 교체 내역, MFA 상태를 나열한 CSV입니다. 매달 가져와 오래되었거나 위험한 자격 증명을 찾아내십시오.

# Generate and download the credential report
aws iam generate-credential-report
aws iam get-credential-report \
  --query 'Content' \
  --output text | base64 --decode > iam-credential-report.csv

애플리케이션에는 장기 키보다 역할 사용

AWS에서 실행되는 모든 항목(EC2, Lambda, ECS)에는 장기 키가 아니라 IAM 역할을 사용하십시오. 역할은 자격 증명을 자동으로 갱신하고 코드에 자격 증명이 포함되지 않도록 합니다.

IAM 비밀번호 정책

계정 비밀번호 정책을 설정하여 강력한 콘솔 비밀번호를 사용하도록 하십시오. 충분한 최소 길이, 다양한 문자 조합, 정기적인 만료를 요구하고 이전 비밀번호를 재사용하지 못하게 해야 합니다.

# Set a strong password policy
aws iam update-account-password-policy \
  --minimum-password-length 14 \
  --require-uppercase-characters \
  --require-lowercase-characters \
  --require-numbers \
  --require-symbols \
  --max-password-age 90 \
  --password-reuse-prevention 5

격리를 위해 별도 계정 사용

가장 강력한 격리 방법은 운영 환경과 개발 환경에 별도 계정을 사용하는 것입니다. 서로 다른 계정에 있으면 개발 환경의 잘못된 정책이 운영 환경에 영향을 줄 수 없습니다.

CloudTrail로 IAM 활동 모니터링

모든 IAM 작업은 CloudTrail에 기록됩니다. 루트 로그인이나 정책 변경 같은 작업에 알람을 추가하면 오용을 조기에 알려 주는 체계를 갖출 수 있습니다.

# Create a CloudWatch metric filter for root account usage
aws logs put-metric-filter \
  --log-group-name CloudTrail/MainTrail \
  --filter-name RootAccountUsage \
  --filter-pattern '{$.userIdentity.type="Root"}' \
  --metric-transformations metricName=RootAccountUsageCount,metricNamespace=IAMSecurity,metricValue=1

AWS Trusted Advisor IAM 검사

Trusted Advisor는 빠른 보안 검사를 실행합니다. MFA가 없는 루트 계정, 루트 액세스 키, 공개 코드 저장소에 유출된 키까지 찾아냅니다.

빠른 확인

이 강의에서 배운 AWS Solutions Architect(SAA-C03) 개념을 얼마나 이해했는지 확인하십시오.

강의 요약

간단히 정리하면, MFA로 루트를 보호하고 키를 교체하며 역할을 우선 사용하십시오. 또한 IAM을 점검하기 위해 자격 증명 보고서, CloudTrail, Trusted Advisor를 활용하십시오. 다음에는 EC2의 핵심 내용을 살펴봅니다.

자주 묻는 질문

“IAM 모범 사례 및 MFA” 강의는 무료인가요?

네 — “IAM 모범 사례 및 MFA” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 AWS Solutions Architect 강의 전체를 잠금 해제할 수 있습니다. AWS Solutions Architect 강의에는 총 4개의 강의가 포함되어 있습니다.

“IAM 모범 사례 및 MFA”에서 뭘 배우나요?

MFA를 활성화하고 액세스 키를 교체하며 IAM 자격 증명 보고서를 사용하고, 감사에서 자주 발견되는 IAM 잘못된 구성을 검토합니다. 브라우저에서 직접 실행하는 실습 코드로 AWS Solutions Architect을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

AWS Solutions Architect을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 AWS Solutions Architect은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 4번째 강의입니다.

“IAM 모범 사례 및 MFA” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 AWS Solutions Architect 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 AWS Solutions Architect 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. IAM 사용자 및 그룹
  2. IAM 역할 및 정책
  3. 최소 권한 원칙
  4. IAM 모범 사례 및 MFA
← AWS Solutions Architect(으)로 돌아가기