質問
権限を付与していないグループのユーザーが、ワークスペースのプロジェクトを変更できる状態になっています。具体的には「Dev_grp」グループのみ所属しているユーザーが、ワークスペース「pro」のプロジェクトに変更権限がないはずにもかかわらず変更可能な状況です。また、プロファイルの権限一覧に「名前:(N/A) / 権限:変更」と表示されているエントリがあります。これらはどちらが原因でしょうか。
回答
本事象の原因は「WorkspaceFullAccess」ポリシーの付与にあります。
■ WorkspaceFullAccessポリシーについて(本事象の原因)
WorkspaceFullAccessにはWorkspaceAdminAccess(組織内のすべてのワークスペースへの管理アクセス)が含まれています。このポリシーが付与されると、ワークスペース「pro」に個別の変更権限を割り当てていなくても、全ワークスペースへアクセスできる状態となります。Dev_grpにWorkspaceFullAccessが付与されている場合、これが本事象の原因です。
■ 対処方法
Dev_grpに付与されているWorkspaceFullAccessを除外するか、WorkspaceAdminAccessを含まないポリシーへ置き換えることで、解消します。
■ 「名前:(N/A) / 権限:変更」の表記について
削除されたユーザーまたはグループは「(N/A)」と表示される仕様です。このエントリは以前削除された変更権限を持つグループの割り当てが残っているものと推測されます。ただし、既に存在しないグループを指しており所属メンバーも存在しないため、Dev_grpのユーザーへ権限が引き継がれることはなく、本事象の原因ではありません。
コメント
0件のコメント
記事コメントは受け付けていません。