IT 클라우드 정보

AWS 루트 계정 MFA 설정과 IAM 사용자 권한 분리가 반드시 필요한 이유

킴스 클라우드 2026. 9. 18. 19:15

AWS 루트 계정 MFA 설정은 클라우드 계정을 지키기 위한 가장 기본적이면서도 가장 중요한 보안 조치입니다. AWS에 가입할 때 사용한 이메일과 비밀번호로 로그인하는 계정이 바로 루트 계정인데, 이 계정은 결제 정보 변경부터 계정 해지까지 모든 권한을 가지고 있습니다. 만약 비밀번호 하나만으로 보호되고 있다면, 비밀번호가 유출되는 순간 계정 전체를 잃을 수 있습니다.

 

AWS 루트 계정 MFA 설정과 IAM 사용자 권한 분리가 반드시 필요한 이유
AWS 루트 계정 MFA 설정과 IAM 사용자 권한 분리가 반드시 필요한 이유

저도 예전에는 가입할 때 만든 계정 하나로 모든 실습을 진행했습니다. 콘솔에 들어갈 때마다 같은 이메일로 로그인하는 것이 편했고, 따로 사용자를 만드는 과정이 번거롭게 느껴졌기 때문입니다. 그런데 AWS 보안 모범 사례 문서를 읽어보니 루트 계정은 일상 업무에 쓰지 말라는 내용이 가장 앞에 나와 있었고, 그 이유를 이해한 뒤로는 계정을 만들자마자 MFA와 사용자 분리부터 설정하고 있습니다.

 

오늘 제가 준비한 포스팅에서는 AWS 루트 계정 MFA 설정을 중심으로 루트 계정이 위험한 이유, MFA 방식의 종류와 설정 순서, IAM 사용자와 IAM Identity Center를 이용한 권한 분리 방법, 그리고 최소 권한 원칙을 실천하는 방법까지 차근차근 정리해보겠습니다.

 

핵심을 먼저 말씀드리면 루트 계정에는 반드시 MFA를 설정하고, 루트 계정용 액세스 키는 만들지 않으며, 일상적인 작업은 필요한 권한만 가진 별도의 사용자로 수행해야 합니다. 이 세 가지만 지켜도 계정 탈취로 인한 피해 가능성을 크게 낮출 수 있습니다.

 

루트 계정은 왜 이렇게 위험할까요

루트 사용자(Root user)는 AWS 계정을 만들 때 자동으로 생성되는 최상위 계정입니다. 계정 안의 모든 서비스와 리소스에 제한 없이 접근할 수 있고, 권한 정책으로도 루트 사용자의 권한을 줄일 수 없습니다. 조직 단위의 서비스 제어 정책을 사용하는 경우를 제외하면 사실상 막을 방법이 없는 계정입니다.

 

루트 사용자만 할 수 있는 작업도 정해져 있습니다. 계정 이름과 이메일 같은 계정 설정 변경, 일부 결제 설정 변경, AWS 계정 해지, 특정 지원 플랜 변경 같은 작업이 여기에 해당합니다. 반대로 말하면 이런 작업이 아닌 서버 생성이나 저장소 관리 같은 일상 작업은 루트 사용자로 할 필요가 없습니다.

 

루트 계정이 탈취되면 공격자는 고사양 서버를 대량으로 만들어 암호화폐 채굴에 이용하거나, 데이터를 삭제하거나, 계정 이메일을 바꿔 원래 주인이 로그인하지 못하게 만들 수 있습니다. 피해 규모가 크고 복구 과정도 오래 걸리기 때문에 예방이 무엇보다 중요합니다.

 

루트 사용자는 권한 정책으로 제한할 수 없는 최상위 계정이므로 비밀번호만으로 보호하지 말고, 계정 설정 변경처럼 꼭 필요한 작업에만 사용해야 합니다.

 

MFA 방식의 종류와 선택 기준

MFA(Multi-Factor Authentication)는 비밀번호 외에 추가 인증 수단을 요구하는 방식입니다. 비밀번호가 유출되더라도 두 번째 인증 수단이 없으면 로그인할 수 없기 때문에 계정 탈취를 효과적으로 막아줍니다. AWS는 루트 사용자에게 MFA 사용을 강력히 권장하며, 단계적으로 필수화하는 정책도 적용해왔습니다.

 

AWS에서 사용할 수 있는 MFA 방식은 크게 세 가지입니다. 첫째는 패스키와 보안 키로, FIDO 표준을 따르는 방식입니다. 스마트폰이나 노트북의 생체 인증, 또는 USB 형태의 보안 키를 사용하며 피싱에 가장 강한 방식으로 평가됩니다.

 

둘째는 가상 인증 앱입니다. Google Authenticator, Microsoft Authenticator 같은 앱에서 30초마다 바뀌는 6자리 코드를 생성해 입력하는 방식으로, 별도 장비 없이 바로 시작할 수 있어 가장 널리 쓰입니다. 셋째는 하드웨어 TOTP 토큰으로, 코드를 표시하는 전용 기기를 사용하는 방식입니다.

 

하나의 사용자에게 여러 개의 MFA 장치를 등록할 수 있다는 점도 알아두면 좋습니다. 스마트폰을 잃어버렸을 때를 대비해 인증 앱과 보안 키를 함께 등록해두면 계정 접근이 막히는 상황을 줄일 수 있습니다.

 

MFA 방식 사용 방법 장점 주의할 점
패스키·보안 키 생체 인증 또는 USB 보안 키 터치 피싱 방어력이 가장 높음 보안 키 구매 필요, 분실 대비 예비 등록
가상 인증 앱 앱에서 생성된 6자리 코드 입력 무료, 스마트폰만 있으면 설정 가능 휴대폰 교체·분실 시 재등록 필요
하드웨어 TOTP 토큰 전용 기기에 표시된 코드 입력 스마트폰과 분리된 인증 수단 기기 구매 필요, 배터리 수명 확인

 

MFA는 한 가지 장치만 등록하기보다 인증 앱과 보안 키처럼 두 가지 이상을 함께 등록해 분실 상황까지 대비하는 것이 안전합니다.

 

루트 계정에 MFA를 설정하는 순서

먼저 루트 사용자 이메일과 비밀번호로 AWS 콘솔에 로그인합니다. 오른쪽 위 계정 이름을 누르고 보안 자격 증명 메뉴로 들어가면 다중 인증(MFA) 항목이 보입니다. 여기서 MFA 디바이스 할당 버튼을 누릅니다.

 

장치 이름을 알아보기 쉽게 입력하고 사용할 MFA 방식을 선택합니다. 인증 앱을 선택했다면 화면에 표시되는 QR 코드를 스마트폰 인증 앱으로 스캔하고, 앱에 연속으로 표시되는 두 개의 코드를 차례로 입력하면 등록이 완료됩니다. 패스키나 보안 키를 선택했다면 브라우저 안내에 따라 생체 인증이나 키 터치를 진행합니다.

 

등록이 끝나면 로그아웃 후 다시 로그인해 MFA 입력 화면이 정상적으로 나타나는지 확인합니다. 또한 루트 계정 이메일 계정 자체에도 2단계 인증을 설정해야 합니다. 루트 계정 비밀번호 재설정은 이메일을 통해 이루어지기 때문에 이메일이 뚫리면 MFA를 우회하려는 시도로 이어질 수 있습니다.

 

같은 보안 자격 증명 화면에서 루트 사용자의 액세스 키가 있는지도 확인하세요. 루트 사용자 액세스 키는 프로그램에서 루트 권한을 그대로 사용할 수 있게 만들기 때문에, 존재한다면 삭제하고 새로 만들지 않는 것이 원칙입니다.

 

MFA 등록 후에는 반드시 재로그인으로 동작을 확인하고, 루트 계정 이메일의 2단계 인증과 루트 액세스 키 삭제까지 함께 점검해야 설정이 완성됩니다.

 

IAM 사용자와 IAM Identity Center로 권한을 분리하는 방법

루트 계정을 보호했다면 이제 일상 작업을 할 별도의 계정이 필요합니다. 방법은 크게 두 가지입니다. 하나는 IAM 서비스에서 IAM 사용자를 만드는 방식이고, 다른 하나는 IAM Identity Center를 이용해 사람이 로그인할 계정을 중앙에서 관리하는 방식입니다.

 

AWS는 사람이 콘솔이나 명령줄 도구를 사용할 때 IAM Identity Center를 통해 임시 자격 증명으로 접근하는 방식을 권장하고 있습니다. 로그인할 때마다 일정 시간만 유효한 자격 증명이 발급되기 때문에 오래 유지되는 비밀번호나 액세스 키가 유출될 위험이 줄어듭니다. 여러 AWS 계정을 함께 관리할 때도 한 곳에서 권한을 부여할 수 있어 편리합니다.

 

혼자 공부하는 개인 계정이라면 IAM 사용자를 하나 만들어 관리자 권한 정책을 부여하고, 이 사용자에게도 MFA를 설정해 사용하는 방식도 여전히 많이 쓰입니다. 중요한 것은 어떤 방식이든 루트 사용자가 아닌 계정으로 일상 작업을 한다는 원칙입니다.

 

애플리케이션이 AWS 리소스에 접근해야 하는 경우에는 사람용 계정의 키를 넣지 말고 IAM 역할(Role)을 사용해야 합니다. EC2나 Lambda에 역할을 연결하면 서비스가 자동으로 임시 자격 증명을 받아 사용하므로 코드에 키를 저장할 필요가 없습니다.

 

최소 권한 원칙을 실천하는 방법

최소 권한 원칙은 사용자나 서비스에 업무에 필요한 권한만 부여하는 것을 말합니다. 처음에는 편의를 위해 관리자 권한을 주기 쉽지만, 권한이 넓을수록 실수나 탈취 시 피해 범위도 커집니다.

 

실천 방법은 단계적으로 접근하는 것입니다. 처음에는 AWS가 제공하는 직무별 관리형 정책으로 시작하고, 일정 기간 사용한 뒤 실제로 사용한 권한을 확인해 범위를 줄여 나갑니다. IAM Access Analyzer는 실제 활동 기록을 바탕으로 필요한 권한만 담은 정책을 생성하는 기능과, 외부에 공유된 리소스를 찾아주는 기능을 제공합니다.

 

정기 점검도 중요합니다. IAM 콘솔의 자격 증명 보고서를 내려받으면 각 사용자의 비밀번호 사용일, MFA 설정 여부, 액세스 키 마지막 사용일을 한 번에 확인할 수 있습니다. 오랫동안 사용하지 않은 사용자나 키는 비활성화하거나 삭제하는 것이 좋습니다.

 

권한은 넓게 주고 나중에 줄이기보다 필요한 만큼만 주고 부족할 때 추가하는 방식이 안전하며, 자격 증명 보고서로 사용하지 않는 계정과 키를 정기적으로 정리해야 합니다.

 

AWS 루트 계정 MFA 설정 총정리

루트 계정은 모든 권한을 가진 최상위 계정이므로 반드시 MFA를 설정하고, 루트용 액세스 키는 만들지 않으며, 계정 설정 변경 같은 필수 작업에만 사용해야 합니다. MFA는 패스키·보안 키, 인증 앱, 하드웨어 토큰 가운데 선택할 수 있고 분실에 대비해 두 개 이상 등록하는 것이 좋습니다. 일상 작업은 IAM Identity Center나 MFA가 설정된 IAM 사용자로 수행하고, 애플리케이션에는 역할을 사용하며, 최소 권한 원칙에 따라 정기적으로 권한을 점검해야 합니다.

 

질문 QnA

MFA 장치를 잃어버려서 루트 계정에 로그인할 수 없으면 어떻게 하나요?

로그인 화면의 MFA 문제 해결 옵션을 통해 등록된 이메일과 전화번호로 본인 확인을 진행할 수 있습니다. 이런 상황을 막으려면 예비 MFA 장치를 함께 등록하고 계정 연락처 정보를 최신 상태로 유지해야 합니다.

혼자 쓰는 계정인데도 IAM 사용자를 따로 만들어야 하나요?

네, 권장됩니다. 루트 계정 사용 빈도를 줄이는 것만으로도 비밀번호 노출 가능성이 낮아지고, 실수로 계정 설정을 바꾸는 위험도 줄일 수 있습니다.

문자 메시지 인증도 MFA로 사용할 수 있나요?

AWS 콘솔 로그인용 MFA는 패스키·보안 키, 가상 인증 앱, 하드웨어 TOTP 토큰 방식을 지원합니다. 문자 메시지 방식은 콘솔 로그인 MFA로 제공되지 않으므로 인증 앱이나 보안 키를 사용해야 합니다.

액세스 키가 코드 저장소에 올라간 것을 발견하면 무엇부터 해야 하나요?

즉시 해당 키를 비활성화하고 삭제한 뒤, CloudTrail 기록에서 그 키로 수행된 작업이 있는지 확인해야 합니다. 이후 생성된 리소스를 정리하고 필요하면 AWS 지원팀에 문의하는 것이 좋습니다.

 

계정 보안은 한 번 설정하면 계속 효과가 이어지는 작업입니다. 오늘 10분을 들여 MFA와 권한 분리를 해두면, 앞으로 클라우드를 사용하는 동안 계정 탈취로 인한 큰 피해를 걱정할 일이 크게 줄어듭니다.

 

지금 루트 계정으로 로그인해 보안 자격 증명 메뉴를 열어보세요. MFA가 등록되어 있는지, 루트 액세스 키가 남아 있지 않은지 확인하고, 아직 일상용 사용자가 없다면 오늘 하나 만들어 루트 계정은 금고처럼 보관해두시길 권해드립니다.

 

※ 본 글은 2026년 9월 기준 AWS IAM 보안 모범 사례, 루트 사용자 및 MFA 관련 공식 문서를 참고해 작성했으며, 지원되는 MFA 방식과 필수화 정책은 변경될 수 있으니 최신 내용은 AWS 공식 페이지에서 확인해 주세요.