Alicloud RAMポリシーがユーザーに直接関連付けられている

共通の権限は職務に合ったユーザーグループで管理してください。

説明

ユーザーごとにRAMポリシーを直接関連付けると、共通の権限や個別の例外の管理が難しくなる場合があります。グループ単位で付与すると、同じ職務のユーザーの権限を一貫して管理できます。

想定される影響

直接付与した権限を見落とすと、担当変更や退職後にも不要なアクセスが残るおそれがあります。

対処方法

共通の権限をRAMグループに関連付け、対象ユーザーを追加してください。必要なアクセスが維持されることを確認してから、重複する直接の関連付けを削除してください。

例

以下は直接の関連付けとグループへの関連付けを比較する抜粋です。参照するユーザー、グループ、ポリシー、グループメンバーの設定は省略しています。

変更前

hcl
resource "alicloud_ram_user_policy_attachment" "attach" {
  policy_name = alicloud_ram_policy.policy1.name
  policy_type = alicloud_ram_policy.policy1.type
  user_name   = alicloud_ram_user.user1.name
}

変更後

hcl
resource "alicloud_ram_group_policy_attachment" "attach" {
  policy_name = alicloud_ram_policy.policy2.name
  policy_type = alicloud_ram_policy.policy2.type
  group_name  = alicloud_ram_group.group2.name
}

参考資料