AWS: AWS 관리형 IAM 정책을 제외하고 계정 밖의 리소스 액세스 거부하기

AWS: AWS 관리형 IAM 정책을 제외하고 계정 밖의 리소스 액세스 거부하기

자격 증명 기반 정책에서 aws:ResourceAccount를 사용하면, 서비스가 소유한 계정의 리소스와 상호작용이 필요한 일부 서비스를 사용자나 역할이 활용하는 데 영향을 줄 수 있어요. AWS 관리형 IAM 정책을 허용하도록 예외가 있는 정책을 만들 수 있어요.

AWS 관리형 IAM 정책은 AWS Organizations 밖에 있는 서비스 관리 계정이 소유해요. AWS 관리형 정책을 나열하고 가져오는 네 가지 IAM 액션이 있어요. 이 액션들을 정책의 AllowAccessToResourcesInSpecificAccountsAndSpecificService1 스테이트먼트의 NotAction 요소에 사용하면 돼요.

출처: 문서

본문

{
  "Version":"2012-10-17",
  "Statement": [
    {
      "Sid": "AllowAccessToResourcesInSpecificAccountsAndSpecificService1",
      "Effect": "Deny",
      "NotAction": [
        "iam:GetPolicy",
        "iam:GetPolicyVersion",
        "iam:ListEntitiesForPolicy",
        "iam:ListPolicies"
      ],
      "Resource": "*",
      "Condition": {
        "StringNotEquals": {
          "aws:ResourceAccount": [
            "111122223333"
          ]
        }
      }
    }
  ]
}

더 알아보기 (Learn more)