AmazonECS_FullAccess 관리형 정책으로 마이그레이션하기
AmazonECS_FullAccess 관리형 정책으로 마이그레이션하기
AmazonEC2ContainerServiceFullAccess 관리형 IAM 정책은 iam:passRole 권한과 관련된 보안 소견에 따라 2021년 1월 29일에 단계적으로 폐지되었어요. 이 권한은 계정의 역할에 대한 자격 증명을 포함해 모든 리소스에 대한 액세스를 부여해요.
출처: 문서
본문
AmazonEC2ContainerServiceFullAccess 관리형 IAM 정책은 iam:passRole 권한과 관련된 보안 소견에 대응해 2021년 1월 29일에 단계적으로 폐지되었어요. 이 권한은 계정의 역할에 대한 자격 증명을 포함해 모든 리소스에 대한 액세스를 부여해요. 이제 정책이 폐지되었으므로 새 그룹, 사용자 또는 역할에 정책을 연결할 수 없어요. 이미 정책이 연결되어 있는 그룹, 사용자 또는 역할은 계속 사용할 수 있어요. 그러나 그룹, 사용자 또는 역할을 AmazonECS_FullAccess 관리형 정책을 사용하도록 업데이트할 것을 권장해요.
AmazonECS_FullAccess 정책이 부여하는 권한에는 ECS를 관리자로 사용하는 데 필요한 전체 권한 목록이 포함돼요. 현재 AmazonEC2ContainerServiceFullAccess 정책이 부여하는 권한 중 AmazonECS_FullAccess 정책에 없는 권한을 사용하고 있다면 인라인 정책 문에 추가할 수 있어요. 자세한 내용은 AWS managed policies for Amazon Elastic Container Service 를 참고해 주세요.
다음 단계를 사용해 현재 AmazonEC2ContainerServiceFullAccess 관리형 IAM 정책을 사용하고 있는 그룹, 사용자 또는 역할이 있는지 확인해 주세요. 그런 다음 이전 정책을 분리(detach)하고 AmazonECS_FullAccess 정책을 연결하도록 업데이트해 주세요.
그룹, 사용자 또는 역할을 AmazonECS_FullAccess 정책을 사용하도록 업데이트(AWS Management Console)
- https://console.aws.amazon.com/iam/ 에서 IAM 콘솔을 엽니다.
- 탐색 창에서 Policies 를 선택하고
AmazonEC2ContainerServiceFullAccess정책을 검색해 선택합니다. - 현재 이 정책을 사용하는 IAM 역할을 표시하는 Policy usage 탭을 선택합니다.
- 현재
AmazonEC2ContainerServiceFullAccess정책을 사용하는 각 IAM 역할에 대해 역할을 선택하고 다음 단계를 사용해 폐지된 정책을 분리하고AmazonECS_FullAccess정책을 연결합니다.- Permissions 탭에서
AmazonEC2ContainerServiceFullAccess정책 옆의 X 를 선택합니다. - Add permissions 를 선택합니다.
- Attach existing policies directly 를 선택하고
AmazonECS_FullAccess정책을 검색해 선택한 다음 Next: Review 를 선택합니다. - 변경 사항을 검토한 다음 Add permissions 를 선택합니다.
- Permissions 탭에서
AmazonEC2ContainerServiceFullAccess정책을 사용하는 각 그룹, 사용자 또는 역할에 대해 이 단계를 반복합니다.
그룹, 사용자 또는 역할을 AmazonECS_FullAccess 정책을 사용하도록 업데이트(AWS CLI)
generate-service-last-accessed-details명령을 사용해 폐지된 정책이 마지막으로 사용된 시기에 대한 세부 정보가 포함된 보고서를 생성합니다.
예제 출력:aws iam generate-service-last-accessed-details \ --arn arn:aws:iam::aws:policy/AmazonEC2ContainerServiceFullAccess{ "JobId": "32bb1fb0-1ee0-b08e-3626-ae83EXAMPLE" }- 이전 출력의 작업 ID를
get-service-last-accessed-details명령과 함께 사용해 서비스의 마지막 액세스 보고서를 검색합니다. 이 보고서는 폐지된 정책을 마지막으로 사용한 IAM 엔터티의 Amazon Resource Name(ARN)을 표시합니다.aws iam get-service-last-accessed-details \ --job-id 32bb1fb0-1ee0-b08e-3626-ae83EXAMPLE - 다음 명령 중 하나를 사용해 그룹, 사용자 또는 역할에서
AmazonEC2ContainerServiceFullAccess정책을 분리합니다.detach-group-policydetach-role-policydetach-user-policy
- 다음 명령 중 하나를 사용해 그룹, 사용자 또는 역할에
AmazonECS_FullAccess정책을 연결합니다.attach-group-policyattach-role-policyattach-user-policy