説明
ユーザーごとにRAMポリシーを直接関連付けると、共通の権限や個別の例外の管理が難しくなる場合があります。グループ単位で付与すると、同じ職務のユーザーの権限を一貫して管理できます。
想定される影響
直接付与した権限を見落とすと、担当変更や退職後にも不要なアクセスが残るおそれがあります。
対処方法
共通の権限をRAMグループに関連付け、対象ユーザーを追加してください。必要なアクセスが維持されることを確認してから、重複する直接の関連付けを削除してください。
例
以下は直接の関連付けとグループへの関連付けを比較する抜粋です。参照するユーザー、グループ、ポリシー、グループメンバーの設定は省略しています。
変更前
hcl
resource "alicloud_ram_user_policy_attachment" "attach" {
policy_name = alicloud_ram_policy.policy1.name
policy_type = alicloud_ram_policy.policy1.type
user_name = alicloud_ram_user.user1.name
}
変更後
hcl
resource "alicloud_ram_group_policy_attachment" "attach" {
policy_name = alicloud_ram_policy.policy2.name
policy_type = alicloud_ram_policy.policy2.type
group_name = alicloud_ram_group.group2.name
}