IAM: 그룹 멤버십 관리 허용하기
IAM: 그룹 멤버십 관리 허용하기 (프로그래매틱 및 콘솔)
이 예시는 MarketingTeam 그룹의 멤버십을 업데이트할 수 있게 허용하는 자격 증명 기반 정책을 만드는 방법을 보여드려요. 이 정책은 프로그래매틱 액세스와 콘솔 액세스 모두에 대한 권한을 정의해요.
출처: 문서
본문
예시 정책에서 이탤릭체로 표시된 자리표시자 텍스트를 본인 정보로 바꾼 뒤, create a policy 또는 edit a policy의 지침을 따라 적용하면 돼요.
이 정책이 하는 일
ViewGroups 스테이트먼트는 사용자가 AWS Management Console의 모든 사용자와 그룹을 나열할 수 있게 해줘요. 또한 계정의 사용자에 대한 기본 정보를 볼 수 있게 해줘요. 이 권한들은 리소스 ARN을 지정하지 않는(또는 지정할 필요가 없는) 권한이라 별도의 스테이트먼트로 분리하며, "Resource" : "*"를 지정해요.
ViewEditThisGroup 스테이트먼트는 MarketingTeam 그룹에 대한 정보를 보고 그 그룹에 사용자를 추가·제거할 수 있게 해줘요.
이 정책은 사용자나 MarketingTeam 그룹의 권한을 보거나 편집하는 것은 허용하지 않아요.
{
"Version":"2012-10-17",
"Statement": [
{
"Sid": "ViewGroups",
"Effect": "Allow",
"Action": [
"iam:ListGroups",
"iam:ListUsers",
"iam:GetUser",
"iam:ListGroupsForUser"
],
"Resource": "*"
},
{
"Sid": "ViewEditThisGroup",
"Effect": "Allow",
"Action": [
"iam:AddUserToGroup",
"iam:RemoveUserFromGroup",
"iam:GetGroup"
],
"Resource": "arn:aws:iam::*:group/MarketingTeam"
}
]
}