説明
IAM グループは、複数のユーザーに共通の権限を適用する単位です。ユーザーがいないグループは、利用準備中か、使われなくなった構成の可能性があります。空のグループ自体が権限を行使したり、権限昇格を起こしたりすることはありません。
グループの管理者と用途を確認し、実際のユーザーと関連付けたポリシーを管理してください。構成からユーザー一覧を省略しても、既存のメンバーは削除されません。
想定される影響
- 未使用のグループとポリシーが蓄積すると、権限監査や変更管理が複雑になります。
- 古いグループにユーザーを追加すると、不要な権限まで付与するおそれがあります。
対処方法
- 実際のメンバーと関連付けたポリシーを確認し、グループの用途を記録してください。
- その権限が必要な IAM ユーザーだけを追加し、業務に必要な範囲に制限してください。空のグループを埋めるためにユーザーを追加しないでください。
- 未使用グループは、依存関係とポリシーを確認してから削除してください。メンバーを整理する場合は
purge_usersの影響を確認し、必要なユーザーを漏らさないでください。
例
異なるグループでユーザー一覧を省略・指定する例です。実際のユーザーとポリシーを選択してください。現在のモジュール名は amazon.aws.iam_group です。
変更前
yaml
- name: IAM 그룹 생성
iam_group:
name: testgroup1
state: present
ユーザーを追加せずにグループを作成または維持します。既存グループの場合は、現在のメンバーを別途確認してください。
変更後
yaml
- name: IAM 그룹 생성
iam_group:
name: testgroup2
managed_policy:
- arn:aws:iam::aws:policy/AmazonSNSFullAccess
users:
- test_user1
- test_user2
state: present
別のグループに指定したユーザーを追加します。AmazonSNSFullAccess が必要か確認してください。メンバーの追加だけでは最小権限は保証されず、最初のグループも整理されません。