팀원을 위한 AWS 접근 권한
Rust 팀의 일부 구성원은 프로젝트의 AWS 계정에 접근할 수 있습니다. 여기에는 인프라 팀 구성원과 AWS에서 호스팅되는 서비스를 가진 팀의 구성원이 모두 포함됩니다.
이 문서에서는 저희 AWS 계정에 접근하는 방법과 이를 다루는 방법을 설명합니다. 인프라 팀 구성원이며 다른 사람을 위해 접근 권한을 설정하거나 취소해야 하는 경우, “AWS 접근 관리” 페이지를 읽으십시오.
자격 증명을 받은 후 사용자 설정하기
자격 증명을 받은 후 가장 먼저 해야 할 일은 비밀번호를 변경하고 2단계 인증을 활성화하는 것입니다. 이 작업을 완료하기 전까지는 접근 권한이 2FA 설정에 필요한 권한으로만 자동으로 제한됩니다.
사용자를 생성한 인프라 팀 구성원이 제공한 임시 자격 증명으로 콘솔에 로그인하십시오. 임시 비밀번호를 변경하라는 메시지가 표시됩니다: 비밀번호를 변경한 후 다시 로그인하십시오. 그런 다음 상단 드롭다운에 있는 “My Security Credentials” 페이지로 이동하십시오:
아래로 스크롤하여 “Assign MFA device” 버튼을 클릭하십시오. “Virtual MFA device”(전형적인 TOTP 방식)를 선택하고 인증 앱으로 설정하십시오. 완료되면 콘솔에서 로그아웃한 후 다시 로그인하여 사용 권한이 부여된 리소스에 접근하십시오.
비록 소지하고 있더라도 “U2F security key“는 선택하지 마십시오: AWS API의 제약으로 인해 CLI를 사용할 수 없게 되어 접근이 콘솔로만 제한됩니다.
AWS 콘솔 사용하기
AWS 콘솔은 저희 AWS 계정 내 대부분의 리소스에 대한 시각적 인터페이스를 제공합니다.
AWS CLI 사용하기
AWS CLI를 사용하면 터미널이나 스크립트에서 저희 AWS 계정을 다룰 수 있습니다. 처음 설정할 때는 Amazon의 문서를 따라 설치하고 자격 증명을 설정하십시오.
CLI는 인증에 콘솔 비밀번호를 사용하지 않습니다: 콘솔의 “My Security Credentials” 페이지에서 액세스 키를 생성해야 합니다.
그렇게 한 후 aws configure를 실행하고 콘솔에서 확인한 액세스 키 ID와 시크릿 키를 붙여넣어 설정하십시오. 기본 리전으로 us-west-1을 사용하십시오.
2단계 인증
저희 AWS 계정의 보안을 보장하기 위해 CLI를 다루려면 2단계 인증이 필요합니다. 인프라 팀은 현재 셸에 대해 2FA로 검증된 임시 세션을 생성하여 인증 과정을 쉽게 해주는 스크립트를 개발했습니다. 세션은 12시간 후 만료되며, 그 전까지는 횟수 제한 없이 사용할 수 있습니다.
스크립트를 사용하려면 rust-lang/simpleinfra 저장소를 디렉터리에 클론하십시오. 그런 다음 AWS CLI를 사용해야 할 때마다 셸에서 다음 명령을 실행하십시오:
eval $(~/PATH/TO/SIMPLEINFRA/aws-creds.py)
이 명령을 실행하면 2FA 코드를 입력하라는 메시지가 표시되며, 임시 자격 증명으로 현재 셸에 몇 가지 환경 변수를 설정합니다. 12시간이 지났거나 다른 셸에서 자격 증명을 사용하려면 명령을 다시 실행해야 합니다.
평문 자격 증명
기본적으로 AWS CLI는 자격 증명(비밀 키 포함)을 ~/.aws/credentials 파일에 어떠한 종류의 암호화도 없이 저장합니다. 홈 디렉터리에 평문 자격 증명을 저장하는 위험이 2FA 요구 사항에 의해 부분적으로 완화되기는 하지만, 그래도 저장하지 않는 편이 가장 좋습니다.
CLI 인터페이스를 갖춘 패스워드 관리자를 사용한다면, 이 문제를 피할 수 있는 한 가지 방법은 자격 증명을 패스워드 관리자에 저장하고, 필요할 때 자격 증명을 가져오도록 패스워드 관리자를 호출하게 CLI를 설정하는 것입니다.