AWS Supportポリシーの接続先が未指定

サポート業務に必要な権限を、実際の担当者に接続してください。

説明

CloudFormationのAWS::IAM::Policyは、インラインポリシーをロール、ユーザー、またはグループに接続します。少なくとも1つの接続先が必要ですが、3種類すべてに接続する必要はありません。ポリシー名だけでAWSマネージドポリシーが選ばれるわけではありません。

想定される影響

接続先がないとポリシーのデプロイが失敗し、意図したサポート権限を付与できない場合があります。

対処方法

サポート業務を担当する適切なRoles、Users、またはGroupsを指定し、必要な操作だけを許可してください。不要なポリシーは削除してください。

例

サポートケースの照会だけを許可するポリシーを、既存のmyexistinggroup1グループに接続する例です。接続先のない最初の例はデプロイできません。

変更前

yaml
Resources:
  noGroups:
    Type: AWS::IAM::Policy
    Properties:
      PolicyName: AWSSupportAccess
      PolicyDocument:
        Version: '2012-10-17'
        Statement:
          - Effect: Allow
            Action: ["support:DescribeCases"]
            Resource: "*"

変更後

yaml
Resources:
  MyPolicy:
    Type: AWS::IAM::Policy
    Properties:
      PolicyName: mygrouppolicy
      PolicyDocument:
        Version: "2012-10-17"
        Statement:
          - Effect: Allow
            Action:
              - support:DescribeCases
            Resource: "*"
      Groups:
        - myexistinggroup1

参考資料