설명
IAM 그룹은 여러 사용자에게 공통 권한을 적용하는 단위입니다. 사용자가 없는 그룹은 아직 준비 중이거나 더 이상 사용하지 않는 구성일 수 있습니다. 빈 그룹 자체가 접근 권한을 행사하거나 권한 상승을 일으키지는 않습니다.
그룹의 소유자와 용도를 확인하고 실제 사용자 및 정책 연결을 관리하세요. 구성에서 사용자 목록을 생략했다고 기존 그룹의 사용자가 제거되는 것은 아닙니다.
잠재적 영향
- 미사용 그룹과 정책이 누적되면 권한 감사와 변경 관리가 복잡해집니다.
- 오래된 그룹에 사용자를 추가할 때 불필요한 권한까지 부여할 수 있습니다.
해결 방법
- 실제 그룹 구성원과 연결된 정책을 확인하고 그룹의 용도를 기록하세요.
- 필요한 IAM 사용자만 연결하고 권한을 업무에 필요한 범위로 제한하세요. 빈 그룹을 채우기 위해 사용자를 추가하지 마세요.
- 미사용 그룹은 의존 관계와 정책을 검토한 뒤 제거하세요. 멤버십을 정리할 때는
purge_users의 영향을 확인하고 필요한 사용자를 빠뜨리지 마세요.
예시
서로 다른 그룹의 사용자 목록 생략·명시 예시입니다. 실제 사용자와 정책을 선택하세요. 현재 모듈 이름은 amazon.aws.iam_group입니다.
변경 전
yaml
- name: IAM 그룹 생성
iam_group:
name: testgroup1
state: present
사용자를 추가하지 않고 그룹을 생성하거나 유지합니다. 기존 그룹이라면 현재 구성원을 별도로 확인해야 합니다.
변경 후
yaml
- name: IAM 그룹 생성
iam_group:
name: testgroup2
managed_policy:
- arn:aws:iam::aws:policy/AmazonSNSFullAccess
users:
- test_user1
- test_user2
state: present
다른 그룹에 지정한 사용자를 추가합니다. AmazonSNSFullAccess가 실제로 필요한지 검토하세요. 사용자 연결만으로 최소 권한이 보장되거나 첫 번째 그룹이 정리되지는 않습니다.