NCP CA-01 서브 계정 생명주기 관리 — 활성 계정 정지 실습
검증 범위 안내
최초·이행 화면은 2026-08-27 개인 실습 계정에서 수집한 기록입니다. 당시 불필요한 서브 계정을 사용 중에서 정지로 전환하고 장기 미사용 계정 자동 비활성화 설정을 확인했습니다. 해당 계정은 이후 삭제되어 2026-10-07 현재 새 콘솔·API 검증은 할 수 없습니다. 아래 내용은 기존 증적과 공식 문서를 대조한 추가 해설이며 새로운 실행 결과가 아닙니다.
1. 항목 설명
클라우드 관리 콘솔에 접근할 수 있는 계정 중 퇴직자, 휴직자, 직무 변경자 또는 장기 미사용 계정처럼 더 이상 필요하지 않은 계정이 활성화되어 있는지 점검하는 항목입니다.
불필요한 계정이 없거나 비활성화된 경우 양호, 불필요한 계정이 활성 상태인 경우 취약으로 판단합니다.
2026 가이드 근거

2. 점검 목적
소유자와 사용 목적이 불명확한 계정을 통한 비인가 접근을 방지하고, 계정 생명주기 관리와 사용자 추적성을 확보하는 것이 목적입니다.
3. 실습 환경
- 클라우드: NAVER Cloud Platform 개인 실습 계정
- 대상 서브 계정: ca-lab-unused-20260827
- 서비스: Sub Account
- 최초 상태: 콘솔 접근 가능, 상태 사용 중
- API Gateway 접근 및 Access Key: 생성하지 않음
- 과금 리소스: 생성하지 않음
실습·비용·안전 고지
본 항목은 NCP Sub Account 설정만 이용했으며 서버, 스토리지, 공인 IP 등 과금 가능 리소스는 생성하지 않았습니다. 자동 발급된 비밀번호는 조회·복사·게시하지 않았습니다.
4. 취약 상태 구성
업무 목적이 없는 실습용 서브 계정을 생성하고 콘솔 접근을 허용했습니다. 생성 직후 계정은 사용 중으로 표시되며 실제 로그인 가능 상태였습니다.
콘솔 경로: Sub Account → Sub Accounts → 서브 계정 생성
5. 최초진단 결과
- 최초진단 판정: 취약
- 판정 근거: 사용 목적이 없는 서브 계정이 사용 중으로 활성화됨
- 확인 항목: 로그인 아이디, 상태, 콘솔 접근 권한, 생성 일시

6. 조치 방법
불필요한 계정은 업무 영향을 확인한 후 비활성화하고, 권한·로그·소유 리소스 확인이 끝나면 삭제합니다.
본 실습에서는 다른 CA 항목의 권한 증적을 먼저 수집한 후 비활성화를 실행했습니다. 또한 장기 미사용 서브 계정을 90일 후 자동 비활성화하는 전역 정책을 활성화했습니다.
콘솔 경로: Sub Account → Sub Accounts → 계정 선택 → 비활성화

7. 이행진단 결과
- 이행진단 판정: 양호
- 판정 근거: 불필요한 실습 계정의 상태가 정지로 변경되어 콘솔 로그인이 차단됨
- 보완 조치: 장기 미사용 서브 계정 90일 자동 비활성화 설정

8. 실무 주의사항
계정을 즉시 삭제하면 자동화, 배포, 모니터링과 서비스 연동이 중단될 수 있습니다. 삭제 전에 직접 할당 정책, 그룹, Access Key, 최근 활동, 연동 서비스와 담당 부서를 확인해야 합니다.
컨설턴트 조언
- 인사 정보와 계정 목록을 주기적으로 대조하고 소유자·사용 목적·삭제 예정일을 기록합니다.
- 즉시 삭제가 어려우면 먼저 비활성화하고 일정 보류 기간 후 삭제합니다.
- 공용 계정은 개인별 계정으로 전환하고, 예외 계정은 승인·MFA·접근 기록을 보완 통제로 적용합니다.
- 게시용 증적에서는 메인 계정의 이름, 이메일, 전화번호, NRN과 내부 식별자를 제거합니다.
9. 마무리
불필요한 클라우드 계정은 존재 여부뿐 아니라 실제 로그인 가능 상태까지 확인해야 합니다. 정기 검토와 자동 비활성화 정책을 함께 운영하면 계정 탈취와 추적 실패 위험을 줄일 수 있습니다.
추가 점검 해설
1. 계정이 0개라는 사실만으로 끝내지 않기
CA-01은 계정 수보다 각 계정의 소유자·업무 목적·최근 사용·접근 방식이 설명되는지를 봅니다. 수집 당시 실습 계정은 목적 없이 활성 상태였으므로 취약으로 판정했고, 정지 후에는 로그인이 차단된 상태를 확인했습니다. 운영 환경에서는 정지가 즉시 삭제보다 안전한 중간 조치가 될 수 있지만, 연동 영향과 보존 기간을 정한 뒤 최종 삭제 여부까지 추적해야 합니다.
2. 판정표
| 확인 상태 | 판정 | 후속 조치 |
| 소유자·목적이 있고 최근 사용 확인 | 유지 검토 | 권한과 MFA를 함께 검토 |
| 목적 불명·장기 미사용·활성 | 취약 | 영향 확인 후 우선 정지 |
| 정지 상태 | 위험 완화 | 정책·키·로그·연동 확인 후 삭제 결정 |
3. 증적 양식
| 계정 | 소유자/목적 | 상태 | 최종 사용 | 직접·그룹 정책 | Access Key | 조치/승인자 |
| 예: 운영조회자 | 인프라 현황 조회 | 사용 중 | 확인일 기록 | 정책명 기록 | 유무·최근 사용 | 유지 또는 정지 근거 |
이 표는 작성 예시이며 실제 계정 조사 결과가 아닙니다. 메일·전화번호·NRN 등 식별정보는 공개용 증적에서 가립니다.
4. 예외와 종료 조건
- 배포·모니터링 계정은 사람 계정과 분리하고 담당자, 만료일, 대체 수단을 남깁니다.
- 정지 전 그룹 정책, 역할, API 접근과 최근 Cloud Activity Tracer 기록을 확인합니다.
- 삭제 완료만으로 양호 판정하지 않고 재생성 절차와 정기 검토 주기를 문서화합니다.
5. 공식 문서와 개정 내역
NCP 공식 문서는 서브 계정의 사용 중·정지 상태, 비활성화 절차, 최종 로그인과 Access Key 사용 정보를 안내합니다. 서브 계정 생성 및 관리 (확인일 2026-10-07). 이번 개정에서는 계정 삭제 이후의 한계를 명시하고 생명주기 판정표와 증적 양식을 추가했습니다.
'2026 주요정보통신기반시설 가이드 > Cloud(NCP)' 카테고리의 다른 글
| NCP CA-06 VPC 권한 분리 — 네트워크 조회·변경 권한 점검 (0) | 2026.08.27 |
|---|---|
| NCP CA-05 Server 권한 분리 — 조회자와 변경자 구분 (0) | 2026.08.27 |
| NCP CA-04 서브 계정 인증 정책 — 세션·비밀번호·장기 미사용 관리 (0) | 2026.08.27 |
| NCP CA-03 2차 인증 점검 — 필수 설정과 실제 등록 구분 (1) | 2026.08.27 |
| NCP CA-02 사용자 권한 최소화 — Server MANAGER에서 VIEWER로 (0) | 2026.08.27 |
시리즈와 관련 학습
현재 글과 같은 환경의 전체 글과 핵심 실습으로 이어집니다.