사용자에게 직접 연결된 Alicloud RAM 정책

공통 권한은 업무에 맞는 사용자 그룹으로 관리하세요.

설명

사용자마다 RAM 정책을 직접 연결하면 공통 권한과 개인별 예외를 관리하기 어려워질 수 있습니다. 그룹 기반 부여는 같은 업무를 맡은 사용자의 권한을 일관되게 관리하는 데 도움이 됩니다.

잠재적 영향

직접 연결한 권한을 놓치면 업무 변경이나 퇴사 후에도 불필요한 접근이 남을 수 있습니다.

해결 방법

공통 권한을 RAM 그룹에 연결하고 대상 사용자를 그룹에 추가하세요. 필요한 접근이 유지되는지 확인한 뒤 중복된 직접 연결을 제거하세요.

예시

직접 연결과 그룹 연결을 비교하는 발췌 예시입니다. 참조한 사용자, 그룹, 정책 및 그룹 구성원 설정은 생략했습니다.

변경 전

hcl
resource "alicloud_ram_user_policy_attachment" "attach" {
  policy_name = alicloud_ram_policy.policy1.name
  policy_type = alicloud_ram_policy.policy1.type
  user_name   = alicloud_ram_user.user1.name
}

변경 후

hcl
resource "alicloud_ram_group_policy_attachment" "attach" {
  policy_name = alicloud_ram_policy.policy2.name
  policy_type = alicloud_ram_policy.policy2.type
  group_name  = alicloud_ram_group.group2.name
}

참조