IAM: 그룹 멤버십 관리 허용하기

IAM: 그룹 멤버십 관리 허용하기 (프로그래매틱 및 콘솔)

이 예시는 MarketingTeam 그룹의 멤버십을 업데이트할 수 있게 허용하는 자격 증명 기반 정책을 만드는 방법을 보여드려요. 이 정책은 프로그래매틱 액세스와 콘솔 액세스 모두에 대한 권한을 정의해요.

출처: 문서

본문

예시 정책에서 이탤릭체로 표시된 자리표시자 텍스트를 본인 정보로 바꾼 뒤, create a policy 또는 edit a policy의 지침을 따라 적용하면 돼요.

이 정책이 하는 일

ViewGroups 스테이트먼트는 사용자가 AWS Management Console의 모든 사용자와 그룹을 나열할 수 있게 해줘요. 또한 계정의 사용자에 대한 기본 정보를 볼 수 있게 해줘요. 이 권한들은 리소스 ARN을 지정하지 않는(또는 지정할 필요가 없는) 권한이라 별도의 스테이트먼트로 분리하며, "Resource" : "*"를 지정해요.

ViewEditThisGroup 스테이트먼트는 MarketingTeam 그룹에 대한 정보를 보고 그 그룹에 사용자를 추가·제거할 수 있게 해줘요.

이 정책은 사용자나 MarketingTeam 그룹의 권한을 보거나 편집하는 것은 허용하지 않아요.

{
    "Version":"2012-10-17",
    "Statement": [
        {
            "Sid": "ViewGroups",
            "Effect": "Allow",
            "Action": [
                "iam:ListGroups",
                "iam:ListUsers",
                "iam:GetUser",
                "iam:ListGroupsForUser"
            ],
            "Resource": "*"
        },
        {
            "Sid": "ViewEditThisGroup",
            "Effect": "Allow",
            "Action": [
                "iam:AddUserToGroup",
                "iam:RemoveUserFromGroup",
                "iam:GetGroup"
            ],
            "Resource": "arn:aws:iam::*:group/MarketingTeam"
        }
    ]
}

더 알아보기 (Learn more)