ユーザーに直接関連付けられた IAM ポリシー

ユーザーに直接付与したポリシーの用途を確認し、共通の権限をグループやロールで管理してください。

説明

IAM ポリシーをユーザーに直接関連付けると、権限がユーザーごとに分散し、同じ業務を担当する人の権限を一貫して管理しにくくなる場合があります。直接の関連付けはサポートされていますが、例外が蓄積すると不要な権限を見落としやすくなります。

共通の権限はグループで管理し、可能な場合はロールと一時的な認証情報を使用してください。グループやロールに移すだけで、ポリシーの権限範囲が縮小されるわけではありません。

想定される影響

  • ユーザーごとの例外が増えると、最小権限の維持や監査が難しくなります。
  • 異動やアカウント整理の後も、不要な直接権限が残るおそれがあります。

対処方法

  1. 直接関連付けたポリシーの用途と実際の権限を確認し、共通の権限をグループやロールに移行してください。
  2. 必要な操作を試験してから、元のユーザーポリシーを削除してください。新しいポリシーを追加しても、既存の権限は消えません。
  3. 移行したポリシーも必要な操作とリソースに限定し、メンバーと権限を定期的に確認してください。

例

admin_policy.json の内容とユーザー・グループの定義は省略しています。ファイルの実際の権限を確認し、必要なグループ所属を別途設定してください。

変更前

yaml
- name: 사용자에 정책 연결
  community.aws.iam_policy:
    iam_type: user
    iam_name: administrators
    policy_name: Admin
    state: present
    policy_document: admin_policy.json

administrators というユーザーにポリシーを直接関連付けます。

変更後

yaml
- name: 그룹에 정책 연결
  community.aws.iam_policy:
    iam_type: group
    iam_name: administrators
    policy_name: Admin
    state: present
    policy_document: admin_policy.json

同じ名前のグループにポリシーを関連付けます。元のユーザーポリシーは自動で削除されないため、移行の際に別途整理してください。

参考資料