説明
IAM ポリシーをユーザーに直接関連付けると、権限がユーザーごとに分散し、同じ業務を担当する人の権限を一貫して管理しにくくなる場合があります。直接の関連付けはサポートされていますが、例外が蓄積すると不要な権限を見落としやすくなります。
共通の権限はグループで管理し、可能な場合はロールと一時的な認証情報を使用してください。グループやロールに移すだけで、ポリシーの権限範囲が縮小されるわけではありません。
想定される影響
- ユーザーごとの例外が増えると、最小権限の維持や監査が難しくなります。
- 異動やアカウント整理の後も、不要な直接権限が残るおそれがあります。
対処方法
- 直接関連付けたポリシーの用途と実際の権限を確認し、共通の権限をグループやロールに移行してください。
- 必要な操作を試験してから、元のユーザーポリシーを削除してください。新しいポリシーを追加しても、既存の権限は消えません。
- 移行したポリシーも必要な操作とリソースに限定し、メンバーと権限を定期的に確認してください。
例
admin_policy.json の内容とユーザー・グループの定義は省略しています。ファイルの実際の権限を確認し、必要なグループ所属を別途設定してください。
変更前
yaml
- name: 사용자에 정책 연결
community.aws.iam_policy:
iam_type: user
iam_name: administrators
policy_name: Admin
state: present
policy_document: admin_policy.json
administrators というユーザーにポリシーを直接関連付けます。
変更後
yaml
- name: 그룹에 정책 연결
community.aws.iam_policy:
iam_type: group
iam_name: administrators
policy_name: Admin
state: present
policy_document: admin_policy.json
同じ名前のグループにポリシーを関連付けます。元のユーザーポリシーは自動で削除されないため、移行の際に別途整理してください。