IAM: 보고 없이 IAM 콘솔 읽기 전용 액세스 허용하기
IAM: 보고 없이 IAM 콘솔 읽기 전용 액세스 허용하기
이 예시는 IAM 사용자가 Get 또는 List 문자열로 시작하는 모든 IAM 액션을 수행할 수 있게 허용하는 자격 증명 기반 정책을 만드는 방법을 보여드려요. 사용자가 콘솔을 사용하면 콘솔이 IAM에 그룹·사용자·역할·정책을 나열하고 그 리소스에 대한 보고서를 생성하도록 요청을 보내요.
별표(*)는 와일드카드로 작동해요. 정책에서 iam:Get*을 사용하면 GetUser, GetRole처럼 Get으로 시작하는 모든 IAM 액션이 결과 권한에 포함돼요. 와일드카드는 미래에 IAM에 새 엔터티 유형이 추가될 때 유용해요. 그런 경우 정책이 부여한 권한이 자동으로 새 엔터티를 나열하고 상세 정보를 가져올 수 있게 해줘요.
출처: 문서
본문
이 정책은 보고서나 서비스 최근 액세스(service last accessed) 상세 정보를 생성하는 데는 사용할 수 없어요. 이를 허용하는 다른 정책은 IAM: Allows read-only access to the IAM console 문서를 참고하세요.
{
"Version":"2012-10-17",
"Statement": {
"Effect": "Allow",
"Action": [
"iam:Get*",
"iam:List*"
],
"Resource": "*"
}
}