type
status
date
slug
summary
tags
category
icon
password
书籍
 

理論

AWSでのクロスアカウントアクセスとsts:AssumeRoleの基本

AWSで複数のアカウントを管理する際、特定のアカウントのユーザーが別のアカウントのリソースにアクセスするためには、sts:AssumeRoleを使用します。以下にその重要なポイントを簡単に説明します。

sts:AssumeRoleの基本

  • sts:AssumeRole は、AWSのセキュリティトークンサービス(STS)が提供する操作で、あるIAMユーザーや役割が別の役割を引き受け、その役割の権限を一時的に得ることができます。
  • この操作を通じて、ユーザーは別のアカウントのリソースにアクセスしたり、管理者がアクセス権を一時的に付与したりすることができます。

クロスアカウントアクセスを設定するための主な手順

  1. 信頼ポリシーの設定(ターゲット役割の設定)
      • クロスアカウントアクセスを許可するため、ターゲット役割(例えば、Account Bの役割)の信頼ポリシーに、アクセスを許可するアカウントまたはユーザーを指定します。
      例:
  1. アイデンティティポリシーの設定(ユーザーの設定)
      • 元のアカウント(例えば、Account A)のユーザーに対して、sts:AssumeRoleを実行するための権限を設定します。
      例:
  1. 役割の引き受け
      • ユーザーがsts:AssumeRoleを実行して一時的なセキュリティトークンを取得し、ターゲットアカウントのリソースにアクセスできるようになります。

重要なポイント

  • 信頼ポリシー:ターゲット役割の信頼ポリシーで、どのアカウントやユーザーが役割を引き受けられるかを定義します。
  • アイデンティティポリシー:リクエスト元のユーザーや役割に、sts:AssumeRoleを実行する権限を与える必要があります。
  • 最小権限の原則:アクセスを必要最小限に抑えるように設定することがセキュリティ向上に繋がります。

sts:AssumeRoleを使う理由

  • セキュリティ:一時的なアクセス権を付与することで、長期間のアクセス権の漏洩リスクを減らすことができます。
  • 柔軟性:複数アカウント間でアクセスを制御するのに役立ちます。信頼ポリシーに基づいて細かいアクセス制御が可能です。
これらの手順と概念を理解しておくことで、AWS環境内で安全かつ効率的にリソースを管理できます。

実践

一問道場

Question #309

トピック 1
ある企業がAWS Organizationsを使用してマルチアカウント構成を採用しています。このアカウント構成の現在のセキュリティ設定には、SCP(サービスコントロールポリシー)、リソースベースポリシー、アイデンティティベースポリシー、トラストポリシー、セッションポリシーが含まれています。
ソリューションアーキテクトは、Account A のIAMユーザーが Account B のロールを引き受けることを許可する必要があります。
ソリューションアーキテクトがこの要件を満たすために実行する必要があるステップの組み合わせはどれですか?(3つ選択)
A. Account A のSCPを設定してアクションを許可する。
B. リソースベースポリシーを設定してアクションを許可する。
C. Account A のユーザーに対するアイデンティティベースポリシーを設定してアクションを許可する。
D. Account B のユーザーに対するアイデンティティベースポリシーを設定してアクションを許可する。
E. Account B のターゲットロールに対するトラストポリシーを設定してアクションを許可する。
F. セッションポリシーを設定してアクションを許可し、GetSessionToken API操作でプログラム的に渡すことを許可する。

解説:

IAMユーザーが別のアカウントのロールを引き受けるための設定手順
AWS Organizations内のマルチアカウント構成で、IAMユーザーが1つのアカウント(Account A)から別のアカウント(Account B)のロールを引き受けるには、以下の設定が必要です。

必須ステップの詳細

1. アイデンティティベースポリシーの設定 (選択肢C)

  • 設定内容:
    • Account A のIAMユーザーにアイデンティティベースポリシーを設定し、sts:AssumeRoleアクションを許可する必要があります。
    • このポリシーにより、IAMユーザーがAccount Bのロールを引き受けることが可能になります。
  • 例: IAMユーザーのポリシー

    2. トラストポリシーの設定 (選択肢E)

    • 設定内容:
      • Account B のターゲットロールにトラストポリシーを設定し、Account A のIAMユーザーまたはその所属アカウントを信頼するように設定します。
      • トラストポリシーは、ロールの信頼関係を定義し、ロールを引き受けるエンティティ(ユーザーやアカウント)を指定します。
    • 例: ターゲットロールのトラストポリシー
      • または、Account A 全体を信頼する場合:

    3. SCPの設定 (選択肢A)

    • 設定内容:
      • Account A で適用されるSCP(サービスコントロールポリシー)がsts:AssumeRoleアクションを明示的に許可するか、少なくともブロックしないように設定されている必要があります。
      • SCPはOrganizations内のすべてのポリシーよりも優先されるため、許可を忘れるとポリシーの設定が無効になります。
    • 例: SCPポリシー

      他の選択肢について

      B. リソースベースポリシーを設定する

      • リソースベースポリシーはS3バケットなどに対して使用されるもので、IAMロールには適用されません。そのため、この選択肢は不適切です。

      D. Account BのIAMユーザーにアイデンティティベースポリシーを設定する

      • Account BでIAMユーザーを使用する要件は提示されておらず、ターゲットはロールの設定です。この選択肢は不要です。

      F. セッションポリシーを設定する

      • セッションポリシーは一時的な権限をさらに制限する場合に使用されますが、このケースでは特に要件として求められていません。

      正解

      • A. SCPの設定
      • C. Account AのIAMユーザーにアイデンティティベースポリシーを設定
      • E. Account Bのロールにトラストポリシーを設定
       
      相关文章
      クラウド技術の共有 | AWS Site-to-Site
      Lazy loaded image
      EKSでのWordPressデプロイ:KCNA-JP試験対策 (Kubernetes実践編)
      Lazy loaded image
      初心者向け!コンテナ化WordPressサイト構築ガイド(超詳細版)
      Lazy loaded image
      EFSを活用!AWS EC2でDockerを使ったWordPressサイト構築
      Lazy loaded image
      529-AWS SAP AWS 「理論・実践・一問道場」VPCエンドポイント
      Lazy loaded image
      528-AWS SAP AWS 「理論・実践・一問道場」Migration Evaluator
      Lazy loaded image
      311-AWS SAP AWS 「理論・実践・一問道場」コンピュートセービングプラン使用量に基づく割引 310-AWS SAP AWS 「理論・実践・一問道場」AWS Storage Gateway
      Loading...
      みなみ
      みなみ
      一个普通的干饭人🍚
      最新发布
      35条書面-64問-1
      2025年6月13日
      TOKYO自習島
      2025年6月10日
      平成26年秋期 午後問1
      2025年6月6日
      令和5年秋期 午後問1
      2025年6月6日
      令和2年秋期 午後問1
      2025年6月6日
      業務上の規制-87問-1
      2025年6月4日
      公告

      🎉 欢迎访问我的博客 🎉

      🙏 感谢您的支持 🙏

      📅 本站自 2024年9月1日 建立,致力于分享在 IT・MBA・不动产中介 等领域的学习与实践,并推动 学习会 的自主开展。
      📖 博客语言使用比例
      🇯🇵 日语 90% 🇨🇳 中文 8% 🇬🇧 英语 2%

      📚 主要内容

      💻 IT・系统与开发

      • 系统管理:Red Hat 等
      • 容器与编排:Kubernetes、OpenShift
      • 云计算:AWS、IBM Cloud
      • AI 入门:人工智能基础与实践
      • 技术笔记与考证经验

      🏠 不动产 × 宅建士

      • 宅建士考试笔记

      🎓 MBA 学习笔记

      • 管理学、经济学、财务分析等

      🔍 快速查找内容(标签分类)

      由于网站目前没有专门的设计,可能会导致查找信息不便。为了更快找到你感兴趣的内容,推荐使用以下标签功能 进行搜索!
      📌 定期更新,欢迎常来看看!
      📬 有任何建议或想法,也欢迎留言交流!