설명
sts:AssumeRole에 Resource: "*"를 허용하면 이 정책이 전환 대상 역할을 제한하지 않습니다. 실제 전환에는 대상 역할의 신뢰 정책과 적용 조건도 충족해야 합니다.
잠재적 영향
과도한 신뢰 관계와 결합되면 의도하지 않은 역할로 전환해 더 넓은 권한을 사용할 수 있습니다.
해결 방법
Resource에 필요한 역할 ARN만 지정하고 대상 역할의 신뢰 정책도 확인하세요.
예시
예시는 전환 대상을 특정 역할로 제한합니다. 역할 ARN과 정책이 연결되는 사용자·그룹을 실제 운영 구성에 맞게 지정하세요.
변경 전
yaml
AWSTemplateFormatVersion: "2010-09-09"
Description: A sample template
Resources:
mypolicy:
Type: AWS::IAM::Policy
Properties:
PolicyName: mygrouppolicy
PolicyDocument:
Version: "2012-10-17"
Statement:
- Effect: Allow
Action: ["sts:AssumeRole"]
Resource: "*"
Users: ["SomeUser"]
변경 후
yaml
AWSTemplateFormatVersion: "2010-09-09"
Description: A sample template
Resources:
MyPolicy:
Type: AWS::IAM::Policy
Properties:
PolicyName: mygrouppolicy
PolicyDocument:
Version: "2012-10-17"
Statement:
- Effect: Allow
Action:
- sts:AssumeRole
Resource:
- arn:aws:iam::123456789012:role/ReadOnlyApplicationRole
Groups:
- myexistinggroup1
- !Ref mygroup