Google Cloud 사용자별 IAM 권한 관리 점검

직접 부여한 사용자 권한의 필요를 확인하고 그룹 기반 관리를 검토하세요.

설명

개별 사용자에게 IAM 역할을 직접 부여하는 것은 유효한 설정이지만, 인사 이동이나 퇴사 시 권한을 빠짐없이 회수하기 어려울 수 있습니다. 조직에서 관리하는 그룹을 사용하면 구성원 변경과 역할 관리를 분리할 수 있습니다.

잠재적 영향

  • 불필요한 직접 권한이 남으면 업무가 끝난 사용자도 리소스에 접근할 수 있습니다.
  • 그룹으로 바꿔도 그룹 구성원 관리나 역할 범위가 부적절하면 과도한 권한이 남습니다.

해결 방법

  • 직접 권한의 필요와 소유자를 확인하고 가능한 경우 관리되는 그룹에 최소 역할을 부여하세요. 승인된 개별 부여는 주기적으로 검토하세요.
  • 그룹의 가입·탈퇴·관리 권한을 통제하고 불필요한 공개 주체를 제거하세요. 변경 후 필요한 접근과 회수된 접근을 확인하세요.

예시

이 데이터 소스는 정책 문서를 만들며 리소스에 적용하는 설정은 생략되어 있습니다. 기존 Apigee 전용 역할과 예제 주소는 용도에 맞는 최소 역할 및 실제 디렉터리 그룹으로 검토·교체하세요.

변경 전

hcl
data "google_iam_policy" "example" {
  binding {
    role = "roles/apigee.runtimeAgent"

    members = [
      "user:jane@example.com",
    ]
  }
}

변경 후

hcl
data "google_iam_policy" "example" {
  binding {
    role = "roles/apigee.runtimeAgent"

    members = [
      "group:jane@example.com",
    ]
  }
}

설명:

  • 변경 전: 역할의 멤버를 개별 사용자로 지정합니다.
  • 변경 후: 멤버를 그룹으로 지정합니다. 실제 그룹 구성원과 정책 적용 대상의 관리가 필요합니다.

참조