これはつまり
IAM
のポリシーである
JSON
を書き換えること
(
iam:CreatePolicy, iam:PutRolePolicy, iam:PutUserPolicy
等)
JSON
を書き換える権限であるため、「
IP
リストだけ書き換える権限」という
ものは作成が不可
→うっかり許可すると
Action, Resource
も含めた
JSON
全体を編集でき、
踏み台ユーザーがメインユーザーの権限エスカレーションを実行できて
しまう
安全性を高めるどころか、とんでもない脆弱性を持たせるところだった
編集権限は
Permission Boundary
の
JSON
とし、エスカレーションリスク無
く権限を「絞る」ことができて無事に解決
IAMの権限を書き換える権限(メタ権限?)の注意