0Pricing
AWS Solutions Architect · レッスン

IAM ユーザーとグループ

IAM ユーザーを作成してグループに整理し、グループ単位の権限を割り当ててアクセス管理を簡素化します。

「IAM ユーザーとグループ」はCoddyKit上の無料AWS Solutions Architectレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはAWS Solutions Architect学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 AWS Solutions Architectコースには全4レッスンが含まれています。

AWS IAM とは

AWS IAM は、誰がサインインでき、何を実行できるかを制御します。無料で利用でき、ユーザー、グループ、ロールという三つの要素で構成されます。🔐

IAM ユーザー: 個別のアイデンティティ

IAM ユーザーは、1 人のユーザーまたは 1 つのアプリケーションを表します。手動でログインするためのコンソールパスワードと、コードから利用するためのアクセスキーを設定できます。ベストプラクティスとして、必ず MFA を有効にしてください。

# Create a new IAM user
aws iam create-user --user-name alice

# Create console access (requires setting login profile)
aws iam create-login-profile \
  --user-name alice \
  --password 'Temp@1234!' \
  --password-reset-required

IAM グループ: ユーザーの整理

IAM グループはユーザーをまとめるものです。ポリシーを一度アタッチすれば、グループ内の全員にその権限が付与されます。ユーザーごとに個別編集する必要はありません。

# Create a group and attach a managed policy
aws iam create-group --group-name Developers
aws iam attach-group-policy \
  --group-name Developers \
  --policy-arn arn:aws:iam::aws:policy/AmazonEC2ReadOnlyAccess

# Add a user to the group
aws iam add-user-to-group \
  --user-name alice \
  --group-name Developers

IAM グループ: ルールと制限

覚えておくべきグループのルールがいくつかあります。ユーザーは最大 10 個のグループに所属でき、グループはネストできず、実際のアイデンティティではなく権限をまとめるためのものです。

ルートユーザー: 慎重に扱う

ルートユーザーは、登録時に使用したメールアドレスのユーザーであり、無制限の権限を持ちます。厳重に保護してください。MFA を有効にし、アクセスキーを削除して、日常的には決して使用しません。

アクセスキー: プログラムによるアクセス

アクセスキーは、コードから AWS を呼び出すための ID とシークレットです。ソースコードに埋め込まず、定期的にローテーションし、使用していないキーは削除してください。

# Generate access keys for a user
aws iam create-access-key --user-name alice

# List access keys and see their age
aws iam list-access-keys --user-name alice

IAM のアクセス許可評価

IAM はデフォルトで拒否です。ポリシーで許可されない限り、何も実行できません。ポリシーがアタッチされていないユーザーは、まったく何もできません。

管理ポリシーとインラインポリシー

管理ポリシーは複数のアイデンティティで再利用できますが、インラインポリシーは 1 つのアイデンティティだけに直接関連付けられます。重複を避けるため、管理ポリシーを優先してください。

コンソールで IAM ユーザーとグループを確認する

コンソールの IAM → Users と Groups では、ユーザーやグループ、それらの権限、MFA の状態を確認できます。認証情報レポートでは、完全な監査情報を 1 つの CSV で取得できます。

# Generate and download the IAM credential report
aws iam generate-credential-report
aws iam get-credential-report \
  --query 'Content' \
  --output text | base64 --decode

AWS Organizations のサービスコントロールポリシー

AWS Organizations では、サービスコントロールポリシー (SCP) がアカウント全体のガードレールを設定します。アクセスを許可することはなく、ルートユーザーを含めて、実行可能な操作の上限だけを定めます。

SSO によるアイデンティティのフェデレーション

従業員ごとに IAM ユーザーを作成する代わりに、大規模なチームではアイデンティティフェデレーションを使用します。ユーザーは会社のアカウント(Okta、Azure AD)でログインし、一時的な AWS アクセスを取得します。

理解度チェック

このレッスンで扱った AWS Solutions Architect (SAA-C03) の概念について、理解度を確認しましょう。

レッスンのまとめ

ここまでのまとめです。ユーザーは個別のアイデンティティであり、グループはその権限をまとめ、ルートユーザーは MFA で厳重に保護します。次は、ロールとポリシーです。

よくある質問

「IAM ユーザーとグループ」レッスンは無料ですか?

はい。「IAM ユーザーとグループ」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、AWS Solutions Architectコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 AWS Solutions Architectコースには全4レッスンが含まれています。

「IAM ユーザーとグループ」で何を学びますか?

IAM ユーザーを作成してグループに整理し、グループ単位の権限を割り当ててアクセス管理を簡素化します。 ブラウザで直接実行するハンズオンコードでAWS Solutions Architectを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

AWS Solutions Architectを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのAWS Solutions Architectは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。

「IAM ユーザーとグループ」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このAWS Solutions Architectレッスンでコードを書いて実行できますか?

はい。すべてのAWS Solutions Architectレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. IAM ユーザーとグループ
  2. IAM ロールとポリシー
  3. 最小権限の原則
  4. IAM のベストプラクティスと MFA
← AWS Solutions Architectに戻る