AWS에서 멀티 팩터 인증(MFA) 사용 - AWS Identity and Access Management

AWS에서 멀티 팩터 인증(MFA) 사용

보안 강화를 위해 멀티 팩터 인증(MFA)을 구성하여 AWS 리소스를 보호하는 것이 좋습니다. IAM 사용자 또는 AWS 계정 루트 사용자에 대해 MFA를 활성화할 수 있습니다. 루트 사용자에 대해 활성화한 MFA는 루트 사용자 자격 증명에만 영향을 줍니다. 계정의 IAM 사용자는 자신의 자격 증명에 더하여 별도로 자격 증명을 갖게 되며, 이 별도의 자격 증명에 고유의 MFA가 구성됩니다.

참고

AWS IAM Identity Center (successor to AWS Single Sign-On)(IAM Identity Center) 사용을 고려해 보셨습니까? IAM Identity Center를 사용하여 여러 AWS 계정에 대한 액세스를 중앙에서 관리하고 사용자에게 한 곳에서 할당된 모든 계정에 대한 MFA 보호 Single Sign-On 액세스를 제공할 수 있습니다. IAM Identity Center를 사용하면 IAM Identity Center에서 사용자 자격 증명을 생성하고 관리하거나 기존 SAML 2.0 호환 자격 증명 제공업체에 쉽게 연결할 수 있습니다. 자세한 정보는 AWS IAM Identity Center (successor to AWS Single Sign-On) 사용 설명서IAM Identity Center란 무엇인가요? 섹션을 참조하세요.

MFA란 무엇인가요?

MFA는 사용자가 AWS 웹 사이트 또는 서비스에 액세스할 때 사용자의 정규 로그인 자격 증명 외에도 AWS가 지원되는 MFA 메커니즘의 고유 인증을 제출하라고 요청함으로써 보안을 더욱 강화합니다.

  • 가상 MFA 디바이스 스마트폰 또는 기타 디바이스에서 실행되며 물리적 디바이스를 에뮬레이션하는 소프트웨어 애플리케이션입니다. 디바이스가 동기화된 1회 암호 알고리즘에 따라 여섯 자리 숫자 코드를 생성합니다. 사용자는 로그인할 때 두 번째 웹페이지에서 디바이스의 유효 코드를 입력해야 합니다. 사용자에게 할당된 각 가상 MFA 디바이스는 고유해야 합니다. 사용자는 다른 사용자의 가상 MFA 디바이스의 코드를 입력하여 인증할 수 없습니다. 가상 MFA는 안전하지 않은 모바일 디바이스에서 실행될 수 있으므로 FIDO2 디바이스 또는 하드웨어 MFA 디바이스와 동일한 수준의 보안을 제공하지 않을 수 있습니다. 하드웨어 구매 승인을 기다리는 동안 또는 하드웨어 도착을 기다리는 동안 가상 MFA 디바이스를 사용하는 것이 좋습니다. 가상 MFA 디바이스로 사용할 수 있도록 지원되는 몇 가지 앱의 목록은 다중 인증 섹션을 참조하세요. AWS를 사용하여 가상 MFA 디바이스를 설정하기 위한 지침은 가상 멀티 팩터 인증(MFA) 디바이스 활성화(콘솔) 섹션을 참조하세요.

  • FIDO 보안 키. 컴퓨터의 USB 포트에 연결하는 디바이스입니다. FIDO2는 FIDO Alliance에서 호스팅하는 공개 인증 표준입니다. FIDO2 보안 키를 활성화하려면 코드를 수동으로 입력하는 대신 본인의 자격 증명을 입력한 다음 디바이스를 터치하여 로그인합니다. 지원되는 AWS FIDO2 보안 키에 대한 자세한 내용을 알아보려면 다중 인증 섹션을 참조하세요. AWS를 사용하여 가상 FIDO2 보안 키를 설정하는 지침은 FIDO 보안 키 활성화(콘솔) 섹션을 참조하세요.

  • 하드웨어 MFA 디바이스 동기화된 1회 암호 알고리즘에 따라 여섯 자리 숫자 코드를 생성하는 하드웨어 디바이스입니다. 사용자는 로그인할 때 두 번째 웹페이지에서 디바이스의 유효 코드를 입력해야 합니다. 사용자에게 할당된 각 MFA 디바이스는 고유해야 합니다. 사용자는 다른 사용자의 디바이스의 코드를 입력하여 인증받을 수 없습니다. 지원되는 하드웨어 MFA 디바이스에 대한 자세한 내용은 다중 인증 섹션을 참조하세요. AWS를 사용하여 하드웨어 MFA 디바이스를 설정하기 위한 지침은 하드웨어 MFA 디바이스 활성화(콘솔) 섹션을 참조하세요.

    참고

    SMS 문자 메시지 기반 MFA. AWS는 SMS 다중 인증(MFA) 활성화에 대한 지원을 종료했습니다. SMS 문자 메시지 기반 MFA를 사용하는 IAM 사용자가 있는 고객은 가상(소프트웨어 기반) MFA 디바이스, FIDO 보안 키 또는 하드웨어 MFA 디바이스와 같은 대체 방법 중 하나로 전환하는 것이 좋습니다. 계정의 사용자 중에서 SMS MFA 디바이스가 할당된 사용자를 식별할 수 있습니다. 이렇게 하려면 IAM 콘솔로 이동하여 탐색 창에서 사용자를 선택하고 표의 MFA 열에서 SMS가 표시된 사용자를 찾습니다.