설명
사용자마다 RAM 정책을 직접 연결하면 공통 권한과 개인별 예외를 관리하기 어려워질 수 있습니다. 그룹 기반 부여는 같은 업무를 맡은 사용자의 권한을 일관되게 관리하는 데 도움이 됩니다.
잠재적 영향
직접 연결한 권한을 놓치면 업무 변경이나 퇴사 후에도 불필요한 접근이 남을 수 있습니다.
해결 방법
공통 권한을 RAM 그룹에 연결하고 대상 사용자를 그룹에 추가하세요. 필요한 접근이 유지되는지 확인한 뒤 중복된 직접 연결을 제거하세요.
예시
직접 연결과 그룹 연결을 비교하는 발췌 예시입니다. 참조한 사용자, 그룹, 정책 및 그룹 구성원 설정은 생략했습니다.
변경 전
hcl
resource "alicloud_ram_user_policy_attachment" "attach" {
policy_name = alicloud_ram_policy.policy1.name
policy_type = alicloud_ram_policy.policy1.type
user_name = alicloud_ram_user.user1.name
}
변경 후
hcl
resource "alicloud_ram_group_policy_attachment" "attach" {
policy_name = alicloud_ram_policy.policy2.name
policy_type = alicloud_ram_policy.policy2.type
group_name = alicloud_ram_group.group2.name
}