説明
glue:UpdateDevEndpointでは、開発エンドポイントの公開キーやライブラリを変更できます。グループのメンバーが接続可能なエンドポイントを制御すると、そのロールの権限で処理を実行できる場合があります。
想定される影響
エンドポイントのロールに強い権限があると、グループのメンバーが想定以上のデータやリソースにアクセスするおそれがあります。
対処方法
不要な変更権限を削除し、必要な場合は承認された開発エンドポイントに限定してください。エンドポイントのロールにも必要な権限だけを付与してください。
例
以下は、同じグループの権限をEC2の情報取得に限定する例です。実際の業務に必要な権限に調整し、他の関連付けられたポリシーも確認してください。
変更前
hcl
resource "aws_iam_group" "example" {
name = "cosmic"
}
resource "aws_iam_group_policy" "example" {
name = "test_inline_policy"
group = aws_iam_group.example.name
policy = jsonencode({
Version = "2012-10-17"
Statement = [
{
Action = [
"glue:UpdateDevEndpoint",
]
Effect = "Allow"
Resource = "*"
},
]
})
}
変更後
hcl
resource "aws_iam_group" "example" {
name = "cosmic"
}
resource "aws_iam_group_policy" "example" {
name = "inline_policy_run_instances"
group = aws_iam_group.example.name
policy = jsonencode({
Version = "2012-10-17"
Statement = [
{
Action = [
"ec2:Describe*",
]
Effect = "Allow"
Resource = "*"
},
]
})
}