설명
동일한 권한을 여러 IAM 사용자에게 직접 연결하면 변경과 회수 시 개별 연결을 놓치기 쉽습니다. 그룹 정책은 같은 업무를 수행하는 사용자의 권한을 함께 관리하는 데 도움이 됩니다.
잠재적 영향
역할 변경 후에도 사용자별 권한이 남거나 권한 검토가 복잡해질 수 있습니다.
해결 방법
공유할 권한은 AWS::IAM::Policy의 Groups에 연결하고 해당 사용자의 그룹 멤버십을 관리하세요. 사용자별 예외는 필요성을 검토하고, 이전한 직접 연결은 제거하세요.
예시
같은 큐 정책을 Users 대신 Groups에 연결하는 발췌입니다. 기존 사용자, 그룹과 myqueue는 별도로 준비해야 합니다.
변경 전
yaml
AWSTemplateFormatVersion: "2010-09-09"
Description: 정책 연결 대상 비교 예시
Resources:
myuser:
Type: AWS::IAM::Policy
Properties:
PolicyName: giveaccesstoqueueonly
PolicyDocument:
Version: '2012-10-17'
Statement:
- Effect: Allow
Action:
- sqs:*
Resource:
- !GetAtt myqueue.Arn
- Effect: Deny
Action:
- sqs:*
NotResource:
- !GetAtt myqueue.Arn
Users:
- existinguser1
- existinguser2
변경 후
yaml
AWSTemplateFormatVersion: "2010-09-09"
Description: 정책 연결 대상 비교 예시
Resources:
myuser:
Type: AWS::IAM::Policy
Properties:
PolicyName: giveaccesstoqueueonly
PolicyDocument:
Version: '2012-10-17'
Statement:
- Effect: Allow
Action:
- sqs:*
Resource:
- !GetAtt myqueue.Arn
- Effect: Deny
Action:
- sqs:*
NotResource:
- !GetAtt myqueue.Arn
Groups:
- myexistinggroup1