오늘 Product Hunt에 올라왔어요! 댓글 남기기

Chrome에 추가

AWS MFA용 인증 앱 사용하기

AWS는 인증 앱을 ‘가상 MFA 디바이스’라고 부르며, 표준 6자리 TOTP 코드를 만드는 앱이라면 브라우저 안의 것을 포함해 무엇이든 작동합니다. 루트 사용자로 로그인해 Security credentials(보안 자격 증명) → Assign MFA device(MFA 디바이스 할당) → Authenticator app(인증 앱)을 열고, Authenticator 확장 프로그램으로 QR 코드를 스캔한 다음 연속된 코드 2개를 입력하세요.

AWS 계정의 루트 사용자는 결제 정보 변경, 모든 리소스 삭제, 계정 해지까지 무엇이든 할 수 있으며, 그 비밀번호를 가진 사람은 내 비용으로 리소스를 돌릴 수 있습니다. AWS는 이제 모든 계정 유형의 루트 사용자에게 MFA를 요구하며, IAM 사용자도 같은 방식으로 보호할 수 있습니다. 인증 앱은 추가 하드웨어가 필요 없는 방법입니다.

AWS에서 가상 MFA 디바이스 할당하기

AWS는 코드 하나가 아니라 연속된 코드 두 개를 요구합니다. 확장 프로그램에 표시된 코드를 ‘MFA code 1’(MFA 코드 1)에 입력하고, 코드가 바뀔 때까지(최대 30초) 기다렸다가 새 코드를 ‘MFA code 2’(MFA 코드 2)에 입력하세요. 그런 다음 바로 ‘Add MFA’(MFA 추가)를 선택하세요. AWS는 너무 오래 기다리면 디바이스가 동기화되지 않는다고 경고합니다. IAM 사용자의 경우 같은 마법사가 IAM 콘솔의 Users(사용자) → 사용자 이름 → ‘Security credentials’(보안 자격 증명) 탭 → ‘Assign MFA device’(MFA 디바이스 할당)에 있습니다.

  1. 컴퓨터에서 AWS Management Console에 루트 사용자로 로그인합니다. ‘Root user’(루트 사용자)를 선택하고 계정의 이메일 주소와 비밀번호를 입력합니다.
  2. 탐색 모음 오른쪽에서 계정 이름을 선택한 다음 ‘Security credentials’(보안 자격 증명)를 선택합니다.
  3. ‘Multi-Factor Authentication (MFA)’(다단계 인증) 섹션에서 ‘Assign MFA device’(MFA 디바이스 할당)를 선택합니다.
  4. 알아보기 쉬운 ‘Device name’(디바이스 이름)을 입력하고 ‘Authenticator app’(인증 앱)을 선택한 다음 ‘Next’(다음)를 선택합니다.
  5. ‘Show QR code’(QR 코드 표시)를 선택해 화면에 띄워 둔 채 아래 설명대로 확장 프로그램에 추가합니다. 그런 다음 확장 프로그램의 연속된 코드 2개를 ‘MFA code 1’과 ‘MFA code 2’에 입력하고 ‘Add MFA’(MFA 추가)를 선택합니다.
AWS 공식 안내

Authenticator에 AWS 추가하기

  1. Chrome Web Store에서 2FA Authenticator – OTP 인증기를 설치하고 툴바에 고정해 두면 클릭 한 번으로 아이콘을 열 수 있습니다.
  2. QR 코드가 표시된 AWS 페이지는 그대로 열어 둡니다. Authenticator 아이콘을 클릭한 다음 ‘계정 추가’ → ‘QR 코드’ → ‘화면에서 QR 스캔’을 선택합니다.
  3. 목록에 계정이 추가되고 30초마다 바뀌는 6자리 코드가 표시됩니다. 원하면 이름을 바꿔도 됩니다. 이름은 나만 보는 표시입니다.
  4. AWS 페이지로 돌아가 현재 코드를 확인 입력란에 입력합니다. 곧 만료될 것 같으면 다음 코드를 기다리세요.
  5. AWS에서 2단계 인증이 켜졌다고 알려 줍니다. 이제부터 로그인할 때마다 코드를 요구하니, 확장 프로그램 아이콘을 클릭해 복사하세요.

QR 코드가 없거나 스캔되지 않나요? AWS 설정 화면에서 키를 직접 입력하는 옵션을 찾아 키를 복사한 다음, 확장 프로그램에서 ‘계정 추가’ → ‘수동 입력’ → ‘비밀 키’로 추가하세요.

Chrome에 2FA Authenticator – OTP 인증기 설치 — 무료

AWS에는 백업 코드가 없습니다 — 두 번째 로그인 방법 마련하기

AWS는 백업 코드를 주지 않습니다. 대신 QR 코드나 비밀 키의 안전한 사본을 두거나, MFA 디바이스를 두 개 이상 등록하라고 권합니다. 루트 사용자와 각 IAM 사용자는 최대 8개까지 등록할 수 있습니다. 가장 간단한 방법은 QR 코드가 화면에 있는 동안 휴대폰의 인증 앱으로도 스캔해 두거나, 나중에 패스키나 보안 키를 추가하는 것입니다. 모든 디바이스를 잃어버려도 루트 사용자는 계정의 이메일 주소와 기본 연락처 전화번호를 확인해 로그인할 수 있으니, 둘 다 최신으로 유지하세요. IAM 사용자는 관리자에게 디바이스를 제거해 달라고 요청해야 합니다.

코드가 인식되지 않나요?

거의 항상 컴퓨터 시계 문제입니다. 코드는 현재 시간으로 계산되기 때문에 시계가 1분만 어긋나도 맞아 보이지만 거부되는 코드가 만들어집니다. 시스템 설정에서 날짜 및 시간 자동 설정을 켜세요(Windows, macOS, Linux별 단계 안내).

시계가 정확하다면 키 자체를 확인하세요. 키를 TOTP 코드 생성기에 붙여 넣고 나온 코드를 확장 프로그램의 코드와 비교합니다. 다르다면 키가 잘못 복사된 것이니 계정을 다시 추가하세요.

자주 묻는 질문

브라우저 인증 앱을 AWS 가상 MFA 디바이스로 쓸 수 있나요?
네. AWS는 시간 기반 6자리 코드의 표준인 RFC 6238을 따르는 앱이라면 무엇이든 받아들이며, 어떤 기기에서 실행되는지는 확인하지 않습니다. Authenticator 확장 프로그램은 콘솔의 QR 코드를 바로 읽습니다. 다만 AWS는 패스키와 보안 키가 피싱에 더 강하다고 평가하므로, 두 번째 디바이스로 하나 추가하는 것을 고려하세요.
인증 앱을 사용할 수 없게 되면 어떻게 하나요?
다른 MFA 디바이스를 등록해 두었다면 그것으로 로그인하세요. 그렇지 않다면 루트 사용자는 MFA 입력 화면에서 ‘Troubleshoot MFA’(MFA 문제 해결)를 선택한 다음 ‘Sign in using alternative factors’(대체 인증 요소로 로그인)를 선택하세요. AWS가 계정 주소로 확인 이메일을 보내고 기본 연락처 전화번호로 전화를 겁니다. 둘 다 연락이 닿지 않으면 AWS Support가 디바이스를 제거해야 합니다. IAM 사용자는 관리자에게 비활성화를 요청합니다.
AWS에서 MFA 코드가 틀렸다고 나오는 이유는 무엇인가요?
먼저 컴퓨터 시계를 확인하세요. 시계가 1분만 어긋나도 AWS가 거부하는 코드가 만들어집니다. 시계가 정확하다면 디바이스가 동기화되지 않았을 수 있습니다. 대개 설정할 때 코드 두 개를 너무 느리게 입력했기 때문입니다. Security credentials에서 디바이스를 선택하고 ‘Resync’(재동기화)를 선택한 다음 연속된 코드 2개를 입력해 다시 동기화하세요. 로그인 페이지의 문제 해결 링크에서도 같은 작업을 할 수 있습니다.
AWS가 MFA 코드를 두 개 요구하는 이유는 무엇인가요?
AWS가 새 가상 MFA 디바이스를 확인하는 방식이며, 나중에 재동기화할 때도 같은 두 코드 단계를 씁니다. 현재 코드를 ‘MFA code 1’에 입력하고, 확장 프로그램의 코드가 바뀌기를 기다렸다가 새 코드를 ‘MFA code 2’에 입력하세요. 같은 코드를 두 번 넣으면 안 됩니다. 그런 다음 바로 제출하세요.

로그인 화면에서 클릭 한 번으로 코드를

Authenticator는 2FA 코드를 브라우저 안, 내 기기에만 보관합니다. 무료로 사용할 수 있고 오픈 소스이며, 계정도 휴대폰도 필요 없습니다. 로컬 백업과 선택형 비밀번호 보호가 기본으로 들어 있습니다.

Chrome에 2FA Authenticator – OTP 인증기 설치 — 무료