安全なロール作成の委任
定めたガードレールを超えずに、チームがロールを作成できるようにします。
「安全なロール作成の委任」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
委任のジレンマ
チームは、自分でIAMロールやポリシーを作成できると、より迅速に作業できます。しかし、IAMへの無制限のアクセスは危険です。開発者が自分自身に管理者権限を付与できてしまうからです。課題は、チームにロールを構築させながら、そのロールが安全な範囲内にとどまることを保証することです。権限境界によってこれが可能になり、試験でも頻繁に扱われるシナリオです。
権限昇格のリスク
保護策なしにiam:CreateRoleとiam:AttachRolePolicyを誰かに付与することは、実質的に管理者権限を与えることになります。そのユーザーはAdministratorAccessを持つロールを作成し、それを引き受けることができます。この権限昇格の経路を塞ぎながら、正当なロール作成は許可することが、安全な委任に求められます。
保護策としての境界
解決策は、委任されたユーザーが作成するすべてのロールに、特定の権限境界をアタッチするよう要求することです。新しいロールにAdministratorAccessをアタッチされても、境界によって実効権限に上限が設定されます。作成されたロールが境界の許可範囲を超えることはないため、権限昇格のリスクを無効化できます。
必要な2つの条件
安全な委任ポリシーでは、2つの条件チェックを使用します。1つは新しいロールに必要な境界があることを(iam:PermissionsBoundaryによって)確認し、もう1つはユーザーが境界自体を変更または削除できないようにします。どちらも必要です。そうしなければ、巧妙な開発者が後から境界を削除できてしまいます。
境界を必須にする
この条件により、すべてのCreateRole呼び出しで指定した境界のアタッチが強制されます。これがない場合、作成操作は拒否されます。
"Condition": {
"StringEquals": {
"iam:PermissionsBoundary": "arn:aws:iam::123:policy/TeamBoundary"
}
}境界ポリシーを保護する
委任されたユーザーが境界ポリシーを編集したり、ロールから境界を外したりすることも拒否する必要があります。境界ARNを対象として、iam:DeleteRolePermissionsBoundaryやiam:CreatePolicyVersionなどの操作に対する明示的なDenyステートメントを追加します。そうしなければ、保護策がひそかに削除され、設計全体が無効になります。
パスと命名の範囲を制限する
委任ポリシーでは、ユーザーが作成できるロールのパスや名前を制限することがよくあります。たとえば、/developers/ 配下だけに制限します。これによりロールを既知の名前空間に閉じ込め、監査しやすくするとともに、アカウント内の別の場所にある特権ロールへの干渉を防げます。
権限と信頼の違い
境界を設定していても、新しいロールの信頼ポリシーには注意してください。開発者が外部アカウントを信頼するロールを作成する可能性があります。信頼されたプリンシパルとして設定できる対象を制限するか、委任をSCPおよびAccess Analyzerと組み合わせて、想定外の外部信頼を検出してブロックしてください。
安全なセルフサービス
適切に実施すれば、委任によってチームは真のセルフサービスを利用できます。境界の範囲内で自由にロールを作成・管理できる一方、セキュリティチームはどのロールも上限を超えないことを安心して確認できます。この速度と安全性のバランスこそ、SCS-C02試験で設計が求められるものです。
組織の制御と組み合わせる
マルチアカウント環境では、アイデンティティ単位の境界をアカウント全体に適用するSCPと組み合わせます。SCPはアカウント全体の上限を設定し、境界は委任されたユーザーごとに制限を細かく定めます。両方を重ねることで多層防御となり、一方の制御に抜けがあっても、もう一方で検出できます。
まとめ
ロール作成を安全に委任するには、作成するすべてのロールに権限境界を必須にすること、明示的な拒否によって境界を変更または削除から保護すること、パスや名前の範囲を制限すること、新しいロールの信頼を制限することが必要です。アカウント全体の上限にはSCPを重ねます。これにより、チームのセルフサービスを維持しながら、権限昇格の経路を塞げます。
クイックチェック
安全な委任の仕組みを確認しましょう。
振り返り
IAMロールの作成を安全に委任するには、iam:PermissionsBoundary条件によって作成するすべてのロールに権限境界を必須にすること、その境界への変更を拒否すること、ロールのパスや名前の範囲を制限すること、新しいロールの信頼ポリシーを制限することが必要です。アカウント全体の上限にはSCPを組み合わせ、セルフサービスを可能にしながら権限昇格の経路を塞ぎます。
AI チューターと学ぶ Cloud & IT Cert Prep — 無料
ブラウザでリアルコードを書いて実行し、24/7 の AI チューターから瞬時にサポートを受け、ウェブまたはアプリで続きから学習できます。
- コース
- 150
- レッスン
- 600
よくある質問
「安全なロール作成の委任」レッスンは無料ですか?
はい。「安全なロール作成の委任」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
「安全なロール作成の委任」で何を学びますか?
定めたガードレールを超えずに、チームがロールを作成できるようにします。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cloud & IT Cert Prepを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。
「安全なロール作成の委任」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?
はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。