IAM 그룹 인라인 정책 사용

IAM 그룹의 공통 권한은 관리형 정책으로 재사용하고 변경을 일관되게 관리하세요.

설명

IAM 그룹의 인라인 정책은 해당 그룹에 포함되며 그룹이 삭제되면 함께 삭제됩니다. 그룹마다 같은 권한을 따로 정의하면 정책 재사용과 중앙 관리가 어려워질 수 있습니다. 인라인 정책 자체가 과도한 권한을 의미하지는 않습니다.

잠재적 영향

중복된 정책을 서로 다르게 수정하거나 오래된 권한을 남길 수 있습니다. 그룹 삭제 시 정책도 함께 사라져 복구와 변경 추적이 복잡해질 수 있습니다.

해결 방법

재사용할 공통 권한은 AWS::IAM::ManagedPolicy로 분리하는 것을 우선 검토하세요. 기존 권한과 조건을 비교하고 관리형 정책을 연결한 뒤 인라인 정책을 제거하세요. 필요한 접근이 유지되는지 확인하세요.

예시

myqueue 선언은 생략했습니다. 변경 후는 인라인 정책이 없는 그룹만 보여 주며 대체 관리형 정책 연결은 별도로 필요합니다.

변경 전

yaml
AWSTemplateFormatVersion: "2010-09-09"
Description: A sample template
Resources:
  myuser:
    Type: AWS::IAM::Group
    Properties:
      Path: "/"
      Policies:
        - PolicyName: giveaccesstoqueueonly
          PolicyDocument:
            Version: "2012-10-17"
            Statement:
              - Effect: Allow
                Action:
                  - sqs:*
                Resource:
                  - !GetAtt myqueue.Arn
              - Effect: Deny
                Action:
                  - sqs:*
                NotResource:
                  - !GetAtt myqueue.Arn

큐 권한을 그룹의 인라인 정책에 직접 정의합니다.

변경 후

yaml
AWSTemplateFormatVersion: "2010-09-09"
Description: A sample template
Resources:
  myuser:
    Type: AWS::IAM::Group

그룹에 인라인 정책이 없습니다. 이 예시만으로 기존 큐 접근 권한이 유지되지는 않습니다.

참조