설명
역할 신뢰 정책의 Principal에 계정 ARN을 지정하면 해당 계정에 권한 위임을 허용합니다. ARN의 root는 루트 사용자만 뜻하지 않으며, 계정에서 권한을 받은 주체도 역할을 전환할 수 있습니다.
잠재적 영향
위임 범위가 필요 이상으로 넓으면 의도하지 않은 계정 내 주체가 역할 권한을 사용할 수 있습니다.
해결 방법
필요한 역할이나 서비스 주체를 명시하거나 적절한 조건으로 범위를 제한하세요. 계정 단위 위임이 필요하면 그 계정에서 역할 전환 권한을 부여한 대상도 확인하세요.
예시
예시는 계정 단위 신뢰를 특정 역할에 대한 신뢰로 줄입니다. 실제 존재하는 계정과 역할 ARN을 지정하세요.
변경 전
yaml
AWSTemplateFormatVersion: "2010-09-09"
Resources:
RootRole:
Type: "AWS::IAM::Role"
Properties:
AssumeRolePolicyDocument: >
{
"Version": "2012-10-17",
"Statement": [
{
"Action": "sts:AssumeRole",
"Principal": {
"AWS": "arn:aws:iam::111122223333:root"
},
"Effect": "Allow",
"Sid": ""
}
]
}
변경 후
yaml
AWSTemplateFormatVersion: "2010-09-09"
Resources:
ApplicationRole:
Type: "AWS::IAM::Role"
Properties:
AssumeRolePolicyDocument:
Version: "2012-10-17"
Statement:
- Action: "sts:AssumeRole"
Effect: "Allow"
Principal:
AWS: "arn:aws:iam::111122223333:role/TrustedApplicationRole"