初心者のための AWS IAM

レポート処理に必要なアクセスを許可し、無関係な操作が拒否されることを確認します。AWS Identity and Access Management(IAM)は、どのアイデンティティがどのリソースに対してどの操作を実行できるかを制御します。

AWS

💡 このチュートリアルは英語版からAIによって翻訳されています。原文を確認するには、 ここをクリックしてください

はじめに

レポート処理に必要なアクセスを許可し、無関係な操作が拒否されることを確認します。AWS Identity and Access Management(IAM)は、どのアイデンティティがどのリソースに対してどの操作を実行できるかを制御します。

5 つのガイド付きラボで、アイデンティティポリシー、グループへの所属、ロールの一時認証情報、S3 リソースポリシー、Access Denied の診断を扱います。自主課題では、過剰なアクセス権を取り除きながら、レポート処理を正常に動かし続けます。

学習する内容

  • 必要なレポートだけを対象とする読み取りポリシーを書く
  • IAM グループへの所属でチームのアクセスを管理する
  • IAM ロールの一時認証情報を使う
  • ロールを引き受けられる主体と、そのセッションが実行できる操作を区別する
  • リソースポリシーで S3 バケットを保護する
  • 呼び出し元とポリシーの適用範囲を確認してアクセス失敗を診断する
  • 無関係な権限を削除しながら、入力の読み取りと出力の書き込みを維持する

このコースの対象者

ファイル保存を練習し、リソースのアクセス権を理解して問題を解決したい AWS 初学者が対象です。

前提知識: AWS Foundations for Beginners の必須準備ラボ Get Started with AWS on LabEx を完了し、Foundations と S3 のファイル操作を学んでください。AWS CLI のコマンドとリソース ARN を認識できることが必要です。

学習環境: すべての演習は、ブラウザーから利用できる LabEx の Linux 環境で行います。AWS CLI のコマンドには Terminal を使い、その隣の AWS View で同じリソースとアプリケーションの状態を確認します。ツールと接続は準備済みで、個人の AWS アカウントやアクセスキーは不要です。各ラボは新しい VM で独立して開始します。

よくある質問

認証と認可はどう違いますか?

認証は呼び出し元を特定し、認可はその呼び出し元が何をできるかを決めます。認証情報はアイデンティティを証明し、ポリシーはアクセスを許可または制限します。CLI プロファイルを変更すると呼び出し元も変わるため、拒否を診断するときはアイデンティティを確認してください。

本番環境では IAM ユーザーを標準的に使いますか?

人によるアクセスには通常、IAM Identity Center などを使ったフェデレーションを推奨し、ワークロードには通常、一時的なロール認証情報を使います。ルートアイデンティティを保護し、必須の作業にだけ使用して MFA を有効にしてください。ユーザーとグループの演習は、既存の IAM システムを理解するためのものです。長期キーをコード、ログ、スクリーンショットに含めないでください。AWS IAM のセキュリティベストプラクティスも参照してください。

ポリシーが機能していることをどう確認しますか?

許可されるリクエストと禁止される操作の両方を試します。ポリシー文書だけでは不十分です。また、接続失敗は認可やクリーンアップの証明にはなりません。機能確認の後で権限を取り消し、演習で自分が所有するリソースだけを削除してください。

すべてのポリシー種別を扱いますか?

いいえ。クロスアカウントアクセス、組織のサービスコントロールポリシー、アクセス許可の境界、完全な条件評価は、この入門コースの範囲外です。その後は DynamoDB、ログ、Lambda、プライベート API の学習経路へ進めます。

講師

labby
Labby
Labby is the LabEx teacher.