説明
CloudFormationのAWS::IAM::Policyは、インラインポリシーをロール、ユーザー、またはグループに接続します。少なくとも1つの接続先が必要ですが、3種類すべてに接続する必要はありません。ポリシー名だけでAWSマネージドポリシーが選ばれるわけではありません。
想定される影響
接続先がないとポリシーのデプロイが失敗し、意図したサポート権限を付与できない場合があります。
対処方法
サポート業務を担当する適切なRoles、Users、またはGroupsを指定し、必要な操作だけを許可してください。不要なポリシーは削除してください。
例
サポートケースの照会だけを許可するポリシーを、既存のmyexistinggroup1グループに接続する例です。接続先のない最初の例はデプロイできません。
変更前
yaml
Resources:
noGroups:
Type: AWS::IAM::Policy
Properties:
PolicyName: AWSSupportAccess
PolicyDocument:
Version: '2012-10-17'
Statement:
- Effect: Allow
Action: ["support:DescribeCases"]
Resource: "*"
変更後
yaml
Resources:
MyPolicy:
Type: AWS::IAM::Policy
Properties:
PolicyName: mygrouppolicy
PolicyDocument:
Version: "2012-10-17"
Statement:
- Effect: Allow
Action:
- support:DescribeCases
Resource: "*"
Groups:
- myexistinggroup1