설명
AWS IoT 정책에서 Action: "*"를 허용하면 정책의 리소스 범위에서 지원되는 작업을 폭넓게 허용합니다.
잠재적 영향
디바이스가 필요 이상의 작업 권한을 갖게 되면 오작동이나 인증 정보 침해의 영향이 커질 수 있습니다.
해결 방법
연결, 발행, 구독 등 실제 필요한 작업만 지정하고 각 작업에 맞는 리소스 범위를 설정하세요.
예시
예시는 특정 클라이언트의 iot:Connect 권한을 명시합니다. 작업과 리소스가 함께 권한 범위를 결정하므로 실제 클라이언트 ID에 맞게 설정하세요.
변경 전
yaml
AWSTemplateFormatVersion: 2010-09-09
Description: A sample template
Resources:
IoTPolicy:
Type: AWS::IoT::Policy
Properties:
PolicyDocument:
Version: "2012-10-17"
Statement:
- Effect: Allow
Action: "*"
Resource:
- arn:aws:iot:us-east-1:123456789012:client/client
PolicyName: PolicyName
변경 후
yaml
AWSTemplateFormatVersion: 2010-09-09
Description: A sample template
Resources:
IoTPolicy:
Type: AWS::IoT::Policy
Properties:
PolicyDocument:
Version: "2012-10-17"
Statement:
- Effect: Allow
Action:
- iot:Connect
Resource:
- arn:aws:iot:us-east-1:123456789012:client/client1
PolicyName: PolicyName