AWS Support 정책 연결 대상 누락

지원 업무에 필요한 권한을 실제 담당 대상에 연결하세요.

설명

CloudFormation의 AWS::IAM::Policy는 인라인 정책을 역할, 사용자 또는 그룹에 연결합니다. 이 중 최소 하나의 대상이 필요하며, 셋 모두에 연결할 필요는 없습니다. 정책 이름만으로 AWS 관리형 정책이 선택되지는 않습니다.

잠재적 영향

연결 대상이 없으면 정책 배포가 실패하여 의도한 지원 권한을 부여하지 못할 수 있습니다.

해결 방법

지원 업무를 담당하는 적절한 Roles, Users 또는 Groups를 지정하고 필요한 작업만 허용하세요. 사용하지 않는 정책은 제거하세요.

예시

지원 사례 조회만 허용하는 정책에 그룹을 연결하는 예시입니다. myexistinggroup1은 기존 그룹이며, 연결 대상이 없는 첫 번째 예시는 배포할 수 없는 구성입니다.

변경 전

yaml
Resources:
  noGroups:
    Type: AWS::IAM::Policy
    Properties:
      PolicyName: AWSSupportAccess
      PolicyDocument:
        Version: '2012-10-17'
        Statement:
          - Effect: Allow
            Action: ["support:DescribeCases"]
            Resource: "*"

변경 후

yaml
Resources:
  MyPolicy:
    Type: AWS::IAM::Policy
    Properties:
      PolicyName: mygrouppolicy
      PolicyDocument:
        Version: "2012-10-17"
        Statement:
          - Effect: Allow
            Action:
              - support:DescribeCases
            Resource: "*"
      Groups:
        - myexistinggroup1

참조