IAMグループに過剰なglue:UpdateDevEndpoint権限がある

Glue開発エンドポイントの変更権限を必要な範囲に限定してください。

説明

glue:UpdateDevEndpointでは、開発エンドポイントの公開キーやライブラリを変更できます。グループのメンバーが接続可能なエンドポイントを制御すると、そのロールの権限で処理を実行できる場合があります。

想定される影響

エンドポイントのロールに強い権限があると、グループのメンバーが想定以上のデータやリソースにアクセスするおそれがあります。

対処方法

不要な変更権限を削除し、必要な場合は承認された開発エンドポイントに限定してください。エンドポイントのロールにも必要な権限だけを付与してください。

例

以下は、同じグループの権限をEC2の情報取得に限定する例です。実際の業務に必要な権限に調整し、他の関連付けられたポリシーも確認してください。

変更前

hcl
resource "aws_iam_group" "example" {
  name = "cosmic"
}

resource "aws_iam_group_policy" "example" {
  name  = "test_inline_policy"
  group = aws_iam_group.example.name

  policy = jsonencode({
    Version = "2012-10-17"
    Statement = [
      {
        Action = [
          "glue:UpdateDevEndpoint",
        ]
        Effect   = "Allow"
        Resource = "*"
      },
    ]
  })
}

変更後

hcl
resource "aws_iam_group" "example" {
  name = "cosmic"
}

resource "aws_iam_group_policy" "example" {
  name = "inline_policy_run_instances"
  group = aws_iam_group.example.name

  policy = jsonencode({
    Version = "2012-10-17"
    Statement = [
      {
        Action = [
          "ec2:Describe*",
        ]
        Effect   = "Allow"
        Resource = "*"
      },
    ]
  })
}

参考資料