설명
AWS IoT 정책에서 Resource: "*"를 허용하면 지정된 작업의 대상 범위가 넓어집니다. 예를 들어 iot:Connect는 의도하지 않은 클라이언트 ID로도 연결을 허용할 수 있습니다.
잠재적 영향
디바이스 간 격리가 약해지거나 같은 클라이언트 ID를 사용한 연결 충돌이 발생할 수 있습니다.
해결 방법
작업에 맞는 클라이언트, 토픽 또는 토픽 필터 ARN을 지정하세요. 디바이스에 허용할 ID와 경로를 정하고 실제 연결·메시지 권한을 확인하세요.
예시
예시는 연결 권한을 client1로 제한합니다. 다른 IoT 작업에는 각 작업이 요구하는 리소스 ARN을 사용하세요.
변경 전
yaml
AWSTemplateFormatVersion: 2010-09-09
Description: A sample template
Resources:
IoTPolicy:
Type: AWS::IoT::Policy
Properties:
PolicyDocument:
Version: "2012-10-17"
Statement:
- Effect: Allow
Action:
- iot:Connect
Resource: "*"
PolicyName: PolicyName
변경 후
yaml
AWSTemplateFormatVersion: 2010-09-09
Description: A sample template
Resources:
IoTPolicy:
Type: AWS::IoT::Policy
Properties:
PolicyDocument:
Version: "2012-10-17"
Statement:
- Effect: Allow
Action:
- iot:Connect
Resource:
- arn:aws:iot:us-east-1:123456789012:client/client1
PolicyName: PolicyName