0Pricing
Cloud & IT Cert Prep · レッスン

IAM Identity Centerによるシングルサインオン

アカウント間で権限セットを使い、ワークフォースのアクセスを一元管理します。

「IAM Identity Centerによるシングルサインオン」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。

従業員アクセスの課題

会社が成長すると、すべての従業員に各アカウントの IAM(Identity and Access Management)ユーザーを作成することは、悪夢のような作業になります。人が退職したり、役割が変わったりするうえ、数十ものアカウントにパスワードが分散してしまいます。

IAM Identity Center(旧 AWS SSO)は、従業員に1 か所のサインイン先を提供し、権限を持つすべてのアカウントにアクセスできるようにすることで、この問題を解決します。アイデンティティは、長期間存続する IAM ユーザーとして分散させるのではなく、中央のディレクトリで管理します。

Identity Center とは

IAM Identity Center は、AWS Organization 内の複数アカウントに対して従業員向けの一元的なシングルサインオンを提供する AWS のサービスです。

  • 組織レベルに配置され、管理アカウントまたは委任されたアカウントから管理します。
  • ユーザーには、利用できるアカウントとロールだけを一覧表示する個人用のアクセス​​ポータルが提供されます。
  • 組み込みのディレクトリを使用することも、外部のディレクトリに接続することもできます。

アイデンティティソース

Identity Center では、次の 3 種類のアイデンティティソースからユーザーを取得できます。

  • 小規模なチーム向けの組み込み Identity Center ディレクトリ。
  • Active Directory(自社管理または AWS Managed Microsoft AD)。
  • SAML 経由の Okta や Entra ID などの外部 IdP(アイデンティティプロバイダー)。

1 つの Identity Center インスタンスにつき、選択できるソースは 1 つです。後から変更すると影響が大きいため、慎重に選択してください。

アクセス権限セット

アクセス権限セットとは、Identity Center が各対象アカウント内の IAM ロールに変換する、再利用可能な IAM 権限のまとまりです。

  • アクセス権限セットを 1 回定義します(例:ReadOnly や Billing Admin)。
  • 特定のアカウントに対して、ユーザーまたはグループに割り当てます。
  • Identity Center が、一致するロールを対象アカウントに自動的にプロビジョニングします。

サインインの仕組み

ユーザーがアクセス​​ポータルにサインインすると、アイデンティティソースに対して1 回だけ認証を行います。その後 Identity Center は、ユーザーが選択したアクセス権限セットに基づき、STS(Security Token Service)を通じて一時的な認証情報を発行し、選択されたアカウントへフェデレーションします。

長期間有効なアクセスキーは作成されません。セッションの有効期限が切れると、アクセスは自動的に終了します。

グループと割り当て

個人ではなくグループ単位でアクセスを管理します。グループとアクセス権限セットを一連のアカウントに割り当てると、すべてのメンバーがそのアクセス権を継承します。

  • 新入社員をグループに追加すると、すぐに適切なアクセス権を取得できます。
  • ユーザーを削除すると、すべての場所で一度にアクセスがなくなります。

これにより、チームが変化しても最小権限を管理しやすくなります。

属性ベースのアクセス制御

Identity Center はABAC(属性ベースのアクセス制御)をサポートしています。部署やコストセンターなどのユーザー属性は、セッションタグとして AWS に渡されます。

IAM ポリシーでは、条件の中でこれらのタグを参照できます。そのため、ユーザーが誰であるかに応じて異なるアクセス権を 1 つのアクセス権限セットから付与できます。これにより、管理が必要なアクセス権限セットの数を減らせます。

セッション期間と MFA

再認証が必要になるまでのポータルセッションの長さを制御できます。セッションを短くすると、デバイスが盗まれた場合のリスク期間を短縮できます。

Identity Center では、MFA(多要素認証)を常に要求することも、リスクの高いサインイン時だけ要求することもできます。これにより、従業員のアクセスに強力な第 2 要素を追加できます。

委任管理

Organizations の管理アカウントから Identity Center を運用すると、リスクが集中します。AWS では、日常的な管理を別のメンバーアカウントに委任できます。

これは、管理アカウントをほぼ空の状態に保ち、セキュリティツールには専用のアカウントを使用するというベストプラクティスに沿った方法です。

アプリケーション向け Identity Center

AWS アカウントだけでなく、Identity Center はSAML 対応のクラウドアプリケーションや AWS 管理アプリケーションへの SSO の入口にもなります。

1 回のログインで、従業員は AWS コンソールへのアクセスと業務アプリケーションの両方を利用でき、すべてを同じグループと MFA のルールで管理できます。

Identity Center を選ぶタイミング

数個を超えるアカウントがあり、コンソールまたは CLI へのアクセスが必要な人間のユーザーがいる場合は、Identity Center の利用を検討してください。

  • 人間のユーザーに対して、アカウントごとに作成した IAM ユーザーを置き換えます。
  • IAM ロールは、引き続きマシンやサービスのアクセスに使用します。

試験では、「多数のアカウントにまたがる従業員のログインを一元化する」という記述は、ほぼ必ず IAM Identity Center を指します。

確認問題

Identity Center の理解度を確認しましょう。

まとめ

IAM Identity Center によって、組織全体の従業員向け SSO を一元化する方法を学びました。

  • 1 つのアイデンティティソースから複数のアカウントに接続できます。
  • アクセス権限セットは各アカウント内のロールになります。
  • アクセス権はグループに付与され、MFA 付きの一時的な認証情報として提供されます。

これにより、人間のユーザー向けにアカウントごとに作成された IAM ユーザーを置き換えられます。

よくある質問

「IAM Identity Centerによるシングルサインオン」レッスンは無料ですか?

はい。「IAM Identity Centerによるシングルサインオン」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。

「IAM Identity Centerによるシングルサインオン」で何を学びますか?

アカウント間で権限セットを使い、ワークフォースのアクセスを一元管理します。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cloud & IT Cert Prepを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。

「IAM Identity Centerによるシングルサインオン」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?

はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. IAM Identity Centerによるシングルサインオン
  2. SAML、OIDC、Web Identity Federation
  3. クロスアカウントロールとリソースポリシー
  4. IAM Access Analyzerによる共有の監査
← Cloud & IT Cert Prepに戻る