type
status
date
slug
summary
tags
category
icon
password
书籍
 

理論

アカウントAのユーザーは、アカウントBで作成されたロールを引き受けることによって、アカウントBのリソースにアクセスできます。これは、ロールスイッチ(AssumeRole)によって実現されます。

クロスアカウントアクセスの安全な方法(AからBにアクセスする場合)

  1. 信頼関係を築いたロールを使用:
      • アカウントAからアカウントBにアクセスするには、まずアカウントBにIAMロールを作成し、そのロールに対してアカウントAのみがアクセスできるように設定します(信頼関係の設定)。
  1. 最小権限の原則:
      • アカウントBのロールには、アカウントAに提供する必要最小限の権限(例: 読み取り専用アクセス)だけを与えます。
  1. ロールスイッチ(AssumeRole)によるアクセス:
      • アカウントAのユーザーは、AssumeRoleを使ってアカウントBのロールを引き受け、そこからアクセスを行います。
  1. 監査と監視:
      • CloudTrailを使って、アカウントAアカウントBにアクセスした履歴を追跡・監視し、不正アクセスを防ぎます。
      • AWS Configで設定変更を監視し、設定ミスや不正な変更を防ぎます。

リスクと注意点

  1. 設定ミス:
      • アカウントBでの信頼関係設定を誤ると、アカウントA以外のアカウントが不正にアクセスできるようになってしまう可能性があります。
  1. 過剰な権限付与:
      • アカウントBのロールに不必要に広い権限(例えば、書き込み権限や管理者権限)を付与すると、セキュリティリスクが高まります。最小権限で設定することが重要です。

実践

一問道場

会社は、複数の部門用に複数のAWSアカウントを中央で作成および管理する必要があります。セキュリティチームは、独自のAWSアカウントからすべてのアカウントに対して読み取り専用アクセスを持つ必要があります。会社はAWS Organizationsを使用しており、セキュリティチーム用のアカウントも作成しています。
この要件を満たすために、ソリューションアーキテクトはどのように対応すべきでしょうか?
A. OrganizationAccountAccessRole IAMロールを使用して、各メンバーアカウントに読み取り専用アクセスを持つ新しいIAMポリシーを作成します。そして、各メンバーアカウントのIAMポリシーとセキュリティアカウントとの間に信頼関係を確立します。セキュリティチームにそのIAMポリシーを使ってアクセスするよう依頼します。
B. OrganizationAccountAccessRole IAMロールを使用して、各メンバーアカウントに読み取り専用アクセスを持つ新しいIAMロールを作成します。そして、各メンバーアカウントのIAMロールとセキュリティアカウントとの間に信頼関係を確立します。セキュリティチームにそのIAMロールを使ってアクセスするよう依頼します。
C. セキュリティチームに、AWS Security Token Service (AWS STS)を使って、セキュリティアカウントから管理アカウントのOrganizationAccountAccessRole IAMロールに対してAssumeRole APIを呼び出すよう依頼します。生成された一時的な認証情報を使用してアクセスします。
D. セキュリティチームに、AWS Security Token Service (AWS STS)を使って、セキュリティアカウントからメンバーアカウントのOrganizationAccountAccessRole IAMロールに対してAssumeRole APIを呼び出すよう依頼します。生成された一時的な認証情報を使用してアクセスします。

解説

この問題では、アカウントAのユーザーがアカウントBのリソースにアクセスできるかという質問です。
正解は、アカウントAのユーザーがアカウントBで作成されたロールを引き受けてアクセスできるということです。
クロスアカウントアクセスを実現する方法として、アカウントBでロールを作成し、そのロールに対して信頼関係ポリシーを設定します。このポリシーにより、アカウントAのユーザーがそのロールを引き受けることができます。
具体的なステップは以下の通りです:
  1. アカウントBでIAMロールを作成し、アカウントAを信頼するように設定。
  1. アカウントAのユーザーが、そのロールをAssumeRoleで引き受ける。
  1. 引き受けたロールに基づき、アカウントBのリソースにアクセスできる。
これにより、アカウントAのユーザーは、アカウントBのリソースにアクセスすることができます。
注意点として、最小権限の原則に従い、必要最小限の権限のみを付与することが重要です。
相关文章
クラウド技術の共有 | AWS Site-to-Site
Lazy loaded image
EKSでのWordPressデプロイ:KCNA-JP試験対策 (Kubernetes実践編)
Lazy loaded image
初心者向け!コンテナ化WordPressサイト構築ガイド(超詳細版)
Lazy loaded image
EFSを活用!AWS EC2でDockerを使ったWordPressサイト構築
Lazy loaded image
529-AWS SAP AWS 「理論・実践・一問道場」VPCエンドポイント
Lazy loaded image
528-AWS SAP AWS 「理論・実践・一問道場」Migration Evaluator
Lazy loaded image
247-AWS SAP AWS 「理論・実践・一問道場」ハブアンドスポーク245-AWS SAP AWS 「理論・実践・一問道場」AWS Cost and Usage Reports
Loading...
みなみ
みなみ
一个普通的干饭人🍚
最新发布
TOKYO自習島
2025-5-19
保証協会-25問
2025-5-15
営業保証金-21問
2025-5-6
平成26年秋期 午後問1
2025-5-6
令和5年秋期 午後問1
2025-5-3
令和2年秋期 午後問1
2025-5-2
公告

🎉 欢迎访问我的博客 🎉

🙏 感谢您的支持 🙏

📅 本站自 2024年9月1日 建立,致力于分享在 IT・MBA・不动产中介 等领域的学习与实践,并推动 学习会 的自主开展。
📖 博客语言使用比例
🇯🇵 日语 90% 🇨🇳 中文 8% 🇬🇧 英语 2%

📚 主要内容

💻 IT・系统与开发

  • 系统管理:Red Hat 等
  • 容器与编排:Kubernetes、OpenShift
  • 云计算:AWS、IBM Cloud
  • AI 入门:人工智能基础与实践
  • 技术笔记与考证经验

🏠 不动产 × 宅建士

  • 宅建士考试笔记

🎓 MBA 学习笔记

  • 管理学、经济学、财务分析等

🔍 快速查找内容(标签分类)

由于网站目前没有专门的设计,可能会导致查找信息不便。为了更快找到你感兴趣的内容,推荐使用以下标签功能 进行搜索!
📌 定期更新,欢迎常来看看!
📬 有任何建议或想法,也欢迎留言交流!