모든 역할을 대상으로 하는 AssumeRole 권한

역할 전환 권한을 필요한 역할 ARN으로 제한하세요.

설명

sts:AssumeRole에 Resource: "*"를 허용하면 이 정책이 전환 대상 역할을 제한하지 않습니다. 실제 전환에는 대상 역할의 신뢰 정책과 적용 조건도 충족해야 합니다.

잠재적 영향

과도한 신뢰 관계와 결합되면 의도하지 않은 역할로 전환해 더 넓은 권한을 사용할 수 있습니다.

해결 방법

Resource에 필요한 역할 ARN만 지정하고 대상 역할의 신뢰 정책도 확인하세요.

예시

예시는 전환 대상을 특정 역할로 제한합니다. 역할 ARN과 정책이 연결되는 사용자·그룹을 실제 운영 구성에 맞게 지정하세요.

변경 전

yaml
AWSTemplateFormatVersion: "2010-09-09"
Description: A sample template
Resources:
  mypolicy:
    Type: AWS::IAM::Policy
    Properties:
      PolicyName: mygrouppolicy
      PolicyDocument:
        Version: "2012-10-17"
        Statement:
          - Effect: Allow
            Action: ["sts:AssumeRole"]
            Resource: "*"
      Users: ["SomeUser"]

변경 후

yaml
AWSTemplateFormatVersion: "2010-09-09"
Description: A sample template
Resources:
  MyPolicy:
    Type: AWS::IAM::Policy
    Properties:
      PolicyName: mygrouppolicy
      PolicyDocument:
        Version: "2012-10-17"
        Statement:
          - Effect: Allow
            Action:
              - sts:AssumeRole
            Resource:
              - arn:aws:iam::123456789012:role/ReadOnlyApplicationRole
      Groups:
        - myexistinggroup1
        - !Ref mygroup

참조