설명
iam:CreateLoginProfile은 아직 로그인 프로필이 없는 IAM 사용자에게 콘솔 비밀번호를 설정할 수 있습니다. 그룹 구성원이 고권한 사용자를 대상으로 이 작업을 수행하면 새로운 접근 경로를 만들 수 있습니다.
잠재적 영향
다른 로그인 통제가 허용하면 대상 사용자의 권한으로 콘솔에 접근할 수 있습니다.
해결 방법
로그인 프로필 생성이 필요 없는 그룹에서 권한을 제거하세요. 필요한 경우 대상 사용자를 제한하고 계정 관리 전용 권한으로 운영하세요.
예시
예시는 로그인 프로필 생성 권한을 같은 그룹의 EC2 조회 권한으로 바꿉니다. MFA 등 대상 사용자의 다른 로그인 통제도 유지하세요.
변경 전
hcl
resource "aws_iam_group" "example" {
name = "cosmic"
}
resource "aws_iam_group_policy" "example" {
name = "test_inline_policy"
group = aws_iam_group.example.name
policy = jsonencode({
Version = "2012-10-17"
Statement = [
{
Action = [
"iam:CreateLoginProfile",
]
Effect = "Allow"
Resource = "*"
},
]
})
}
변경 후
hcl
resource "aws_iam_group" "example" {
name = "cosmic"
}
resource "aws_iam_group_policy" "example" {
name = "inline_policy_run_instances"
group = aws_iam_group.example.name
policy = jsonencode({
Version = "2012-10-17"
Statement = [
{
Action = [
"ec2:Describe*",
]
Effect = "Allow"
Resource = "*"
},
]
})
}