IoT 정책의 작업 전체 허용

AWS IoT 정책에 디바이스가 실제로 필요한 작업만 명시하세요.

설명

AWS IoT 정책에서 Action: "*"를 허용하면 정책의 리소스 범위에서 지원되는 작업을 폭넓게 허용합니다.

잠재적 영향

디바이스가 필요 이상의 작업 권한을 갖게 되면 오작동이나 인증 정보 침해의 영향이 커질 수 있습니다.

해결 방법

연결, 발행, 구독 등 실제 필요한 작업만 지정하고 각 작업에 맞는 리소스 범위를 설정하세요.

예시

예시는 특정 클라이언트의 iot:Connect 권한을 명시합니다. 작업과 리소스가 함께 권한 범위를 결정하므로 실제 클라이언트 ID에 맞게 설정하세요.

변경 전

yaml
AWSTemplateFormatVersion: 2010-09-09
Description: A sample template
Resources:
  IoTPolicy:
    Type: AWS::IoT::Policy
    Properties:
      PolicyDocument:
        Version: "2012-10-17"
        Statement:
          - Effect: Allow
            Action: "*"
            Resource:
              - arn:aws:iot:us-east-1:123456789012:client/client
      PolicyName: PolicyName

변경 후

yaml
AWSTemplateFormatVersion: 2010-09-09
Description: A sample template
Resources:
  IoTPolicy:
    Type: AWS::IoT::Policy
    Properties:
      PolicyDocument:
        Version: "2012-10-17"
        Statement:
          - Effect: Allow
            Action:
              - iot:Connect
            Resource:
              - arn:aws:iot:us-east-1:123456789012:client/client1
      PolicyName: PolicyName

참조