IAM 정책의 사용자 직접 연결

공통 권한을 그룹으로 관리할 수 있는지 확인하세요.

설명

동일한 권한을 여러 IAM 사용자에게 직접 연결하면 변경과 회수 시 개별 연결을 놓치기 쉽습니다. 그룹 정책은 같은 업무를 수행하는 사용자의 권한을 함께 관리하는 데 도움이 됩니다.

잠재적 영향

역할 변경 후에도 사용자별 권한이 남거나 권한 검토가 복잡해질 수 있습니다.

해결 방법

공유할 권한은 AWS::IAM::Policy의 Groups에 연결하고 해당 사용자의 그룹 멤버십을 관리하세요. 사용자별 예외는 필요성을 검토하고, 이전한 직접 연결은 제거하세요.

예시

같은 큐 정책을 Users 대신 Groups에 연결하는 발췌입니다. 기존 사용자, 그룹과 myqueue는 별도로 준비해야 합니다.

변경 전

yaml
AWSTemplateFormatVersion: "2010-09-09"
Description: 정책 연결 대상 비교 예시
Resources:
    myuser:
      Type: AWS::IAM::Policy
      Properties:
        PolicyName: giveaccesstoqueueonly
        PolicyDocument:
          Version: '2012-10-17'
          Statement:
          - Effect: Allow
            Action:
            - sqs:*
            Resource:
            - !GetAtt myqueue.Arn
          - Effect: Deny
            Action:
            - sqs:*
            NotResource:
            - !GetAtt myqueue.Arn
        Users:
          - existinguser1
          - existinguser2

변경 후

yaml
AWSTemplateFormatVersion: "2010-09-09"
Description: 정책 연결 대상 비교 예시
Resources:
    myuser:
      Type: AWS::IAM::Policy
      Properties:
        PolicyName: giveaccesstoqueueonly
        PolicyDocument:
          Version: '2012-10-17'
          Statement:
          - Effect: Allow
            Action:
            - sqs:*
            Resource:
            - !GetAtt myqueue.Arn
          - Effect: Deny
            Action:
            - sqs:*
            NotResource:
            - !GetAtt myqueue.Arn
        Groups:
          - myexistinggroup1

참조