설명
IAM 그룹의 인라인 정책은 해당 그룹에 포함되며 그룹이 삭제되면 함께 삭제됩니다. 그룹마다 같은 권한을 따로 정의하면 정책 재사용과 중앙 관리가 어려워질 수 있습니다. 인라인 정책 자체가 과도한 권한을 의미하지는 않습니다.
잠재적 영향
중복된 정책을 서로 다르게 수정하거나 오래된 권한을 남길 수 있습니다. 그룹 삭제 시 정책도 함께 사라져 복구와 변경 추적이 복잡해질 수 있습니다.
해결 방법
재사용할 공통 권한은 AWS::IAM::ManagedPolicy로 분리하는 것을 우선 검토하세요. 기존 권한과 조건을 비교하고 관리형 정책을 연결한 뒤 인라인 정책을 제거하세요. 필요한 접근이 유지되는지 확인하세요.
예시
myqueue 선언은 생략했습니다. 변경 후는 인라인 정책이 없는 그룹만 보여 주며 대체 관리형 정책 연결은 별도로 필요합니다.
변경 전
yaml
AWSTemplateFormatVersion: "2010-09-09"
Description: A sample template
Resources:
myuser:
Type: AWS::IAM::Group
Properties:
Path: "/"
Policies:
- PolicyName: giveaccesstoqueueonly
PolicyDocument:
Version: "2012-10-17"
Statement:
- Effect: Allow
Action:
- sqs:*
Resource:
- !GetAtt myqueue.Arn
- Effect: Deny
Action:
- sqs:*
NotResource:
- !GetAtt myqueue.Arn
큐 권한을 그룹의 인라인 정책에 직접 정의합니다.
변경 후
yaml
AWSTemplateFormatVersion: "2010-09-09"
Description: A sample template
Resources:
myuser:
Type: AWS::IAM::Group
그룹에 인라인 정책이 없습니다. 이 예시만으로 기존 큐 접근 권한이 유지되지는 않습니다.