리소스가 올바른 태그 키 및 값으로 태그되어 있는데 AWS Identity and Access Management(IAM) 정책이 리소스의 태그를 평가하지 않습니다.
간략한 설명
IAM 정책은 리소스의 태그 키 및 값에 따라 전역 조건 키 aws:ResourceTag/tag-key를 사용해 액세스를 제어할 수 있습니다. 하지만 리소스에서 태그를 허용하는 특정 AWS 서비스는 IAM 정책에서 그러한 태그를 사용한 액세스 제어를 지원하지 않습니다. 예를 들어 Amazon Route 53 호스팅 영역과 Amazon DynamoDB Accelerator(DAX) 클러스터를 태그할 수는 있지만, 태그를 사용해 그러한 리소스에 대한 액세스를 제한할 수는 없습니다. 또한 서비스가 태그 기반 권한 부여를 지원한다고 해도, 해당 서비스 내 특정 리소스 유형 또는 몇몇 API 작업에만 지원이 적용될 수도 있습니다.
AWS 서비스가 태그를 사용한 액세스 제어를 지원하는지 확인하려면 IAM과 함께 사용할 수 있는 서비스를 참조하십시오. 서비스 테이블에서 ABAC 열에 예가 있는 서비스를 찾습니다. 또한 서비스의 권한 부여 및 액세스 제어에 대한 추가 설명서에 대한 서비스 이름을 선택할 수도 있습니다.
해결 방법
AWS 서비스가 태그 기반 권한 부여를 지원하지 않는 경우, IAM 정책이 해당 서비스에 대해 지원하는 리소스 수준 권한 및 조건 키를 확인하십시오.
예를 들어 GetHostedZone and DeleteHostedZone과 같은 몇몇 Amazon Route 53 작업을 리소스 수준 권한이 있는 특정 Route 53 호스팅 영역으로만 제한할 수 있습니다. 특정 리소스 Amazon 리소스 이름(ARN)을 IAM 정책에 직접 포함하십시오. 다음 IAM 정책은 그러한 작업을 허용하지만 지정된 Route 53 호스팅 영역에서만 허용합니다.
{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "AllowActionsOnSpecificHostedZone”,
"Effect": "Allow",
"Action": [
"route53:GetHostedZone",
"route53:DeleteHostedZone"
],
"Resource": "arn:aws:route53:::hostedzone/Z1R8UBAEXAMPLE"
}
]
}
참고: Z1R8UBAEXAMPLE을 Route 53 호스팅 영역 ID로 바꾸십시오.
IAM 정책 예시는 Amazon Route 53의 ID 및 액세스 관리 및 DAX의 IAM 서비스 역할을 참조하십시오.
관련 정보
태그를 사용하여 AWS 리소스에 대한 액세스 제어
AWS에서의 태깅에 관한 가이드
PrincipalTag, ResourceTag, RequestTag 및 TagKeys 조건 키를 사용하여 태그 기반 제한을 위한 IAM 정책을 만들려면 어떻게 합니까?