レポート処理に必要なアクセスを許可し、無関係な操作が拒否されることを確認します。AWS Identity and Access Management(IAM)は、どのアイデンティティがどのリソースに対してどの操作を実行できるかを制御します。
5 つのガイド付きラボで、アイデンティティポリシー、グループへの所属、ロールの一時認証情報、S3 リソースポリシー、Access Denied の診断を扱います。自主課題では、過剰なアクセス権を取り除きながら、レポート処理を正常に動かし続けます。
学習する内容
- 必要なレポートだけを対象とする読み取りポリシーを書く
- IAM グループへの所属でチームのアクセスを管理する
- IAM ロールの一時認証情報を使う
- ロールを引き受けられる主体と、そのセッションが実行できる操作を区別する
- リソースポリシーで S3 バケットを保護する
- 呼び出し元とポリシーの適用範囲を確認してアクセス失敗を診断する
- 無関係な権限を削除しながら、入力の読み取りと出力の書き込みを維持する
このコースの対象者
ファイル保存を練習し、リソースのアクセス権を理解して問題を解決したい AWS 初学者が対象です。
前提知識: AWS Foundations for Beginners の必須準備ラボ Get Started with AWS on LabEx を完了し、Foundations と S3 のファイル操作を学んでください。AWS CLI のコマンドとリソース ARN を認識できることが必要です。
学習環境: すべての演習は、ブラウザーから利用できる LabEx の Linux 環境で行います。AWS CLI のコマンドには Terminal を使い、その隣の AWS View で同じリソースとアプリケーションの状態を確認します。ツールと接続は準備済みで、個人の AWS アカウントやアクセスキーは不要です。各ラボは新しい VM で独立して開始します。
よくある質問
認証と認可はどう違いますか?
認証は呼び出し元を特定し、認可はその呼び出し元が何をできるかを決めます。認証情報はアイデンティティを証明し、ポリシーはアクセスを許可または制限します。CLI プロファイルを変更すると呼び出し元も変わるため、拒否を診断するときはアイデンティティを確認してください。
本番環境では IAM ユーザーを標準的に使いますか?
人によるアクセスには通常、IAM Identity Center などを使ったフェデレーションを推奨し、ワークロードには通常、一時的なロール認証情報を使います。ルートアイデンティティを保護し、必須の作業にだけ使用して MFA を有効にしてください。ユーザーとグループの演習は、既存の IAM システムを理解するためのものです。長期キーをコード、ログ、スクリーンショットに含めないでください。AWS IAM のセキュリティベストプラクティスも参照してください。
ポリシーが機能していることをどう確認しますか?
許可されるリクエストと禁止される操作の両方を試します。ポリシー文書だけでは不十分です。また、接続失敗は認可やクリーンアップの証明にはなりません。機能確認の後で権限を取り消し、演習で自分が所有するリソースだけを削除してください。
すべてのポリシー種別を扱いますか?
いいえ。クロスアカウントアクセス、組織のサービスコントロールポリシー、アクセス許可の境界、完全な条件評価は、この入門コースの範囲外です。その後は DynamoDB、ログ、Lambda、プライベート API の学習経路へ進めます。





