IAM ユーザーとグループ
IAM ユーザーを作成してグループに整理し、グループ単位の権限を割り当ててアクセス管理を簡素化します。
「IAM ユーザーとグループ」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
AWS IAM とは
AWS IAM は、誰がサインインでき、何を実行できるかを制御します。無料で利用でき、ユーザー、グループ、ロールという三つの要素で構成されます。🔐
IAM ユーザー: 個別のアイデンティティ
IAM ユーザーは、1 人のユーザーまたは 1 つのアプリケーションを表します。手動でログインするためのコンソールパスワードと、コードから利用するためのアクセスキーを設定できます。ベストプラクティスとして、必ず MFA を有効にしてください。
# Create a new IAM user
aws iam create-user --user-name alice
# Create console access (requires setting login profile)
aws iam create-login-profile \
--user-name alice \
--password 'Temp@1234!' \
--password-reset-requiredIAM グループ: ユーザーの整理
IAM グループはユーザーをまとめるものです。ポリシーを一度アタッチすれば、グループ内の全員にその権限が付与されます。ユーザーごとに個別編集する必要はありません。
# Create a group and attach a managed policy
aws iam create-group --group-name Developers
aws iam attach-group-policy \
--group-name Developers \
--policy-arn arn:aws:iam::aws:policy/AmazonEC2ReadOnlyAccess
# Add a user to the group
aws iam add-user-to-group \
--user-name alice \
--group-name DevelopersIAM グループ: ルールと制限
覚えておくべきグループのルールがいくつかあります。ユーザーは最大 10 個のグループに所属でき、グループはネストできず、実際のアイデンティティではなく権限をまとめるためのものです。
ルートユーザー: 慎重に扱う
ルートユーザーは、登録時に使用したメールアドレスのユーザーであり、無制限の権限を持ちます。厳重に保護してください。MFA を有効にし、アクセスキーを削除して、日常的には決して使用しません。
アクセスキー: プログラムによるアクセス
アクセスキーは、コードから AWS を呼び出すための ID とシークレットです。ソースコードに埋め込まず、定期的にローテーションし、使用していないキーは削除してください。
# Generate access keys for a user
aws iam create-access-key --user-name alice
# List access keys and see their age
aws iam list-access-keys --user-name aliceIAM のアクセス許可評価
IAM はデフォルトで拒否です。ポリシーで許可されない限り、何も実行できません。ポリシーがアタッチされていないユーザーは、まったく何もできません。
管理ポリシーとインラインポリシー
管理ポリシーは複数のアイデンティティで再利用できますが、インラインポリシーは 1 つのアイデンティティだけに直接関連付けられます。重複を避けるため、管理ポリシーを優先してください。
コンソールで IAM ユーザーとグループを確認する
コンソールの IAM → Users と Groups では、ユーザーやグループ、それらの権限、MFA の状態を確認できます。認証情報レポートでは、完全な監査情報を 1 つの CSV で取得できます。
# Generate and download the IAM credential report
aws iam generate-credential-report
aws iam get-credential-report \
--query 'Content' \
--output text | base64 --decodeAWS Organizations のサービスコントロールポリシー
AWS Organizations では、サービスコントロールポリシー (SCP) がアカウント全体のガードレールを設定します。アクセスを許可することはなく、ルートユーザーを含めて、実行可能な操作の上限だけを定めます。
SSO によるアイデンティティのフェデレーション
従業員ごとに IAM ユーザーを作成する代わりに、大規模なチームではアイデンティティフェデレーションを使用します。ユーザーは会社のアカウント(Okta、Azure AD)でログインし、一時的な AWS アクセスを取得します。
理解度チェック
このレッスンで扱った AWS Solutions Architect (SAA-C03) の概念について、理解度を確認しましょう。
レッスンのまとめ
ここまでのまとめです。ユーザーは個別のアイデンティティであり、グループはその権限をまとめ、ルートユーザーは MFA で厳重に保護します。次は、ロールとポリシーです。
よくある質問
「IAM ユーザーとグループ」レッスンは無料ですか?
はい。「IAM ユーザーとグループ」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
「IAM ユーザーとグループ」で何を学びますか?
IAM ユーザーを作成してグループに整理し、グループ単位の権限を割り当ててアクセス管理を簡素化します。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cloud & IT Cert Prepを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。
「IAM ユーザーとグループ」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?
はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- IAM ユーザーとグループ
- IAM ロールとポリシー
- 最小権限の原則
- IAM のベストプラクティスと MFA