IoT 정책의 리소스 전체 허용

AWS IoT 권한의 대상을 필요한 클라이언트와 토픽으로 제한하세요.

설명

AWS IoT 정책에서 Resource: "*"를 허용하면 지정된 작업의 대상 범위가 넓어집니다. 예를 들어 iot:Connect는 의도하지 않은 클라이언트 ID로도 연결을 허용할 수 있습니다.

잠재적 영향

디바이스 간 격리가 약해지거나 같은 클라이언트 ID를 사용한 연결 충돌이 발생할 수 있습니다.

해결 방법

작업에 맞는 클라이언트, 토픽 또는 토픽 필터 ARN을 지정하세요. 디바이스에 허용할 ID와 경로를 정하고 실제 연결·메시지 권한을 확인하세요.

예시

예시는 연결 권한을 client1로 제한합니다. 다른 IoT 작업에는 각 작업이 요구하는 리소스 ARN을 사용하세요.

변경 전

yaml
AWSTemplateFormatVersion: 2010-09-09
Description: A sample template
Resources:
  IoTPolicy:
    Type: AWS::IoT::Policy
    Properties:
      PolicyDocument:
        Version: "2012-10-17"
        Statement:
          - Effect: Allow
            Action:
              - iot:Connect
            Resource: "*"
      PolicyName: PolicyName

변경 후

yaml
AWSTemplateFormatVersion: 2010-09-09
Description: A sample template
Resources:
  IoTPolicy:
    Type: AWS::IoT::Policy
    Properties:
      PolicyDocument:
        Version: "2012-10-17"
        Statement:
          - Effect: Allow
            Action:
              - iot:Connect
            Resource:
              - arn:aws:iot:us-east-1:123456789012:client/client1
      PolicyName: PolicyName

참조