설명
IAM Identity Center 권한 세트에서 모든 작업과 리소스를 허용하면 할당된 계정의 사용자·그룹에 업무보다 넓은 권한을 부여할 수 있습니다. 같은 권한 세트를 여러 계정에 배포하면 변경 영향도 함께 커집니다.
실제 접근 범위는 계정 할당, 다른 연결 정책, 권한 경계와 조직 정책 등에도 달려 있습니다. 모든 SSO 사용자나 조직 전체에 자동으로 권한이 생기는 것은 아닙니다.
잠재적 영향
- 유출되거나 오용된 세션으로 불필요한 데이터 조회·수정이나 관리 작업이 가능해질 수 있습니다.
- 여러 계정에 할당된 과도한 권한 세트는 같은 실수의 영향을 확산시킬 수 있습니다.
해결 방법
- 업무에 필요한 작업과 리소스 ARN으로 권한 세트를 좁히고 관리 권한은 필요한 담당자에게만 할당하세요.
- 권한 세트의 다른 정책과 실제 사용자·그룹·계정 할당을 함께 검토하세요.
- 변경을 필요한 계정에 반영하고 정상 업무는 성공하며 미승인 작업은 거부되는지 확인하세요.
예시
같은 권한 세트의 인라인 정책을 줄이는 발췌입니다. 권한 세트와 계정 할당은 별도로 구성하고 예시 버킷 ARN은 실제 승인된 버킷으로 바꾸세요.
변경 전
hcl
resource "aws_ssoadmin_permission_set_inline_policy" "example" {
instance_arn = aws_ssoadmin_permission_set.example.instance_arn
permission_set_arn = aws_ssoadmin_permission_set.example.arn
inline_policy = <<POLICY
{
"Statement": [
{
"Action": [
"*"
],
"Effect": "Allow",
"Resource": [
"*"
],
"Sid": ""
}
],
"Version": "2012-10-17"
}
POLICY
}
모든 작업과 리소스를 허용합니다. 이 권한 세트가 실제 할당된 계정과 사용자·그룹에 미치는 영향을 확인하세요.
변경 후
hcl
resource "aws_ssoadmin_permission_set_inline_policy" "example" {
instance_arn = aws_ssoadmin_permission_set.example.instance_arn
permission_set_arn = aws_ssoadmin_permission_set.example.arn
inline_policy = <<POLICY
{
"Statement": [
{
"Action": [
"s3:ListBucket*",
"s3:Get*"
],
"Effect": "Allow",
"Resource": [
"arn:aws:s3:::example-bucket-one",
"arn:aws:s3:::example-bucket-one/*",
"arn:aws:s3:::example-bucket-two",
"arn:aws:s3:::example-bucket-two/*"
],
"Sid": ""
}
],
"Version": "2012-10-17"
}
POLICY
}
두 버킷의 ListBucket*·Get* 작업으로 좁힙니다. Get*는 여러 조회 작업을 포함하므로 더 좁은 업무에는 실제 필요한 작업을 명시하세요.