説明
広範なiam:UpdateLoginProfile権限があると、グループのメンバーが他のIAMユーザーのコンソールパスワードを変更できます。より強い権限を持つユーザーのアカウントにアクセスすると、権限昇格につながるおそれがあります。
想定される影響
パスワード変更でユーザーの利用を妨げたり、他のサインイン制御が許す範囲で対象ユーザーの権限を悪用したりするおそれがあります。
対処方法
パスワードを管理しないグループから権限を削除してください。必要なヘルプデスクや管理者の権限は、承認された対象ユーザーに限定し、MFAを維持してください。
例
以下は、同じグループのパスワード変更権限をEC2の情報取得権限に置き換える例です。パスワード変更権限だけでMFAが解除されるわけではありません。
変更前
hcl
resource "aws_iam_group" "example" {
name = "cosmic"
}
resource "aws_iam_group_policy" "example" {
name = "test_inline_policy"
group = aws_iam_group.example.name
policy = jsonencode({
Version = "2012-10-17"
Statement = [
{
Action = [
"iam:UpdateLoginProfile",
]
Effect = "Allow"
Resource = "*"
},
]
})
}
変更後
hcl
resource "aws_iam_group" "example" {
name = "cosmic"
}
resource "aws_iam_group_policy" "example" {
name = "inline_policy_run_instances"
group = aws_iam_group.example.name
policy = jsonencode({
Version = "2012-10-17"
Statement = [
{
Action = [
"ec2:Describe*",
]
Effect = "Allow"
Resource = "*"
},
]
})
}