glue:UpdateDevEndpoint 권한이 과도한 IAM 그룹

Glue 개발 엔드포인트 변경 권한을 필요한 범위로 제한하세요.

설명

glue:UpdateDevEndpoint는 개발 엔드포인트의 공개 키와 라이브러리 등을 변경할 수 있습니다. 그룹 구성원이 접근 가능한 엔드포인트를 제어하면, 연결된 역할의 권한으로 작업을 수행할 수 있습니다.

잠재적 영향

엔드포인트 역할이 강한 권한을 가지면 그룹 구성원이 의도한 범위보다 넓은 데이터와 리소스에 접근할 수 있습니다.

해결 방법

불필요한 변경 권한은 제거하고, 필요한 경우 승인된 개발 엔드포인트로 제한하세요. 엔드포인트 역할에도 필요한 권한만 부여하세요.

예시

예시는 같은 그룹의 권한을 EC2 조회로 제한합니다. 실제 업무에 필요한 권한으로 조정하고, 다른 연결 정책도 함께 확인하세요.

변경 전

hcl
resource "aws_iam_group" "example" {
  name = "cosmic"
}

resource "aws_iam_group_policy" "example" {
  name  = "test_inline_policy"
  group = aws_iam_group.example.name

  policy = jsonencode({
    Version = "2012-10-17"
    Statement = [
      {
        Action = [
          "glue:UpdateDevEndpoint",
        ]
        Effect   = "Allow"
        Resource = "*"
      },
    ]
  })
}

변경 후

hcl
resource "aws_iam_group" "example" {
  name = "cosmic"
}

resource "aws_iam_group_policy" "example" {
  name = "inline_policy_run_instances"
  group = aws_iam_group.example.name

  policy = jsonencode({
    Version = "2012-10-17"
    Statement = [
      {
        Action = [
          "ec2:Describe*",
        ]
        Effect   = "Allow"
        Resource = "*"
      },
    ]
  })
}

참조