AWS: AWS 관리형 IAM 정책을 제외하고 계정 밖의 리소스 액세스 거부하기
AWS: AWS 관리형 IAM 정책을 제외하고 계정 밖의 리소스 액세스 거부하기
자격 증명 기반 정책에서 aws:ResourceAccount를 사용하면, 서비스가 소유한 계정의 리소스와 상호작용이 필요한 일부 서비스를 사용자나 역할이 활용하는 데 영향을 줄 수 있어요. AWS 관리형 IAM 정책을 허용하도록 예외가 있는 정책을 만들 수 있어요.
AWS 관리형 IAM 정책은 AWS Organizations 밖에 있는 서비스 관리 계정이 소유해요. AWS 관리형 정책을 나열하고 가져오는 네 가지 IAM 액션이 있어요. 이 액션들을 정책의 AllowAccessToResourcesInSpecificAccountsAndSpecificService1 스테이트먼트의 NotAction 요소에 사용하면 돼요.
출처: 문서
본문
{
"Version":"2012-10-17",
"Statement": [
{
"Sid": "AllowAccessToResourcesInSpecificAccountsAndSpecificService1",
"Effect": "Deny",
"NotAction": [
"iam:GetPolicy",
"iam:GetPolicyVersion",
"iam:ListEntitiesForPolicy",
"iam:ListPolicies"
],
"Resource": "*",
"Condition": {
"StringNotEquals": {
"aws:ResourceAccount": [
"111122223333"
]
}
}
}
]
}