IAM 역할의 계정 단위 신뢰 범위 점검

역할 신뢰 정책의 계정 위임 범위가 의도에 맞는지 확인하세요.

설명

역할 신뢰 정책의 Principal에 계정 ARN을 지정하면 해당 계정에 권한 위임을 허용합니다. ARN의 root는 루트 사용자만 뜻하지 않으며, 계정에서 권한을 받은 주체도 역할을 전환할 수 있습니다.

잠재적 영향

위임 범위가 필요 이상으로 넓으면 의도하지 않은 계정 내 주체가 역할 권한을 사용할 수 있습니다.

해결 방법

필요한 역할이나 서비스 주체를 명시하거나 적절한 조건으로 범위를 제한하세요. 계정 단위 위임이 필요하면 그 계정에서 역할 전환 권한을 부여한 대상도 확인하세요.

예시

예시는 계정 단위 신뢰를 특정 역할에 대한 신뢰로 줄입니다. 실제 존재하는 계정과 역할 ARN을 지정하세요.

변경 전

yaml
AWSTemplateFormatVersion: "2010-09-09"
Resources:
  RootRole:
    Type: "AWS::IAM::Role"
    Properties:
      AssumeRolePolicyDocument: >
        {
            "Version": "2012-10-17",
            "Statement": [
                {
                    "Action": "sts:AssumeRole",
                    "Principal": {
                        "AWS": "arn:aws:iam::111122223333:root"
                    },
                    "Effect": "Allow",
                    "Sid": ""
                }
            ]
        }

변경 후

yaml
AWSTemplateFormatVersion: "2010-09-09"
Resources:
  ApplicationRole:
    Type: "AWS::IAM::Role"
    Properties:
      AssumeRolePolicyDocument:
        Version: "2012-10-17"
        Statement:
          - Action: "sts:AssumeRole"
            Effect: "Allow"
            Principal:
              AWS: "arn:aws:iam::111122223333:role/TrustedApplicationRole"

참조