설명
CloudFormation의 AWS::IAM::Policy는 인라인 정책을 역할, 사용자 또는 그룹에 연결합니다. 이 중 최소 하나의 대상이 필요하며, 셋 모두에 연결할 필요는 없습니다. 정책 이름만으로 AWS 관리형 정책이 선택되지는 않습니다.
잠재적 영향
연결 대상이 없으면 정책 배포가 실패하여 의도한 지원 권한을 부여하지 못할 수 있습니다.
해결 방법
지원 업무를 담당하는 적절한 Roles, Users 또는 Groups를 지정하고 필요한 작업만 허용하세요. 사용하지 않는 정책은 제거하세요.
예시
지원 사례 조회만 허용하는 정책에 그룹을 연결하는 예시입니다. myexistinggroup1은 기존 그룹이며, 연결 대상이 없는 첫 번째 예시는 배포할 수 없는 구성입니다.
변경 전
yaml
Resources:
noGroups:
Type: AWS::IAM::Policy
Properties:
PolicyName: AWSSupportAccess
PolicyDocument:
Version: '2012-10-17'
Statement:
- Effect: Allow
Action: ["support:DescribeCases"]
Resource: "*"
변경 후
yaml
Resources:
MyPolicy:
Type: AWS::IAM::Policy
Properties:
PolicyName: mygrouppolicy
PolicyDocument:
Version: "2012-10-17"
Statement:
- Effect: Allow
Action:
- support:DescribeCases
Resource: "*"
Groups:
- myexistinggroup1