IAM グループのユーザー所属の確認

IAM グループの実際のメンバーと用途を確認し、不要な権限設定を整理してください。

説明

IAM グループは、複数のユーザーに共通の権限を適用する単位です。ユーザーがいないグループは、利用準備中か、使われなくなった構成の可能性があります。空のグループ自体が権限を行使したり、権限昇格を起こしたりすることはありません。

グループの管理者と用途を確認し、実際のユーザーと関連付けたポリシーを管理してください。構成からユーザー一覧を省略しても、既存のメンバーは削除されません。

想定される影響

  • 未使用のグループとポリシーが蓄積すると、権限監査や変更管理が複雑になります。
  • 古いグループにユーザーを追加すると、不要な権限まで付与するおそれがあります。

対処方法

  1. 実際のメンバーと関連付けたポリシーを確認し、グループの用途を記録してください。
  2. その権限が必要な IAM ユーザーだけを追加し、業務に必要な範囲に制限してください。空のグループを埋めるためにユーザーを追加しないでください。
  3. 未使用グループは、依存関係とポリシーを確認してから削除してください。メンバーを整理する場合は purge_users の影響を確認し、必要なユーザーを漏らさないでください。

例

異なるグループでユーザー一覧を省略・指定する例です。実際のユーザーとポリシーを選択してください。現在のモジュール名は amazon.aws.iam_group です。

変更前

yaml
- name: IAM 그룹 생성
  iam_group:
    name: testgroup1
    state: present

ユーザーを追加せずにグループを作成または維持します。既存グループの場合は、現在のメンバーを別途確認してください。

変更後

yaml
- name: IAM 그룹 생성
  iam_group:
    name: testgroup2
    managed_policy:
      - arn:aws:iam::aws:policy/AmazonSNSFullAccess
    users:
      - test_user1
      - test_user2
    state: present

別のグループに指定したユーザーを追加します。AmazonSNSFullAccess が必要か確認してください。メンバーの追加だけでは最小権限は保証されず、最初のグループも整理されません。

参考資料