クラウドIAM:ロール、ポリシー、最小権限
最小権限のIAMポリシーを設計し、クラウド環境でロールベースアクセス制御を使用します。
「クラウドIAM:ロール、ポリシー、最小権限」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
クラウド IAM の基礎
クラウド環境の Identity and Access Management(IAM)は、誰がどのリソースに対して何を実行できるかを制御します。3 つの柱は、プリンシパル(ユーザー、グループ、サービスアカウント)、権限(個々のアクション)、ポリシー(プリンシパルと権限を結び付けるドキュメント)です。
AWS IAM:ユーザー、ロール、ポリシー
AWS IAM ポリシーは、リソースに対する API アクションを許可または拒否する JSON ドキュメントです。ロールは、サービス(EC2、Lambda)またはフェデレーションユーザーが引き受けるアイデンティティです。EC2 インスタンスでは、長期間有効なアクセスキーよりもロールを優先してください。
{
"Version": "2012-10-17",
"Statement": [{
"Effect": "Allow",
"Action": ["s3:GetObject"],
"Resource": "arn:aws:s3:::my-bucket/*"
}]
}最小権限の原則
特定のタスクを達成するために必要な権限だけを付与します。権限ゼロから始め、必要なものだけを追加してください。時間の経過に合わせて権限を見直し、削減します。使用されていない権限は、不要な攻撃対象領域です。
AWS の権限境界
権限境界は、アタッチされたポリシーに関係なく、プリンシパルが持てる権限の上限を設定します。IAM 管理を安全に委任するために使用してください。開発者はロールを作成できますが、定義した境界を超えることはできません。
GCP と Azure のサービスアカウント
GCP は、キーファイルまたは Workload Identity Federation とともにサービスアカウントを使用します。Azure は、認証情報の管理を不要にするマネージド ID(システム割り当てとユーザー割り当て)を使用します。トークンのローテーションはプラットフォームが自動的に処理します。
IAM Access Analyzer
AWS IAM Access Analyzer は、リソースポリシーを継続的に監視し、外部と共有されているリソース(S3 バケット、KMS キー、Lambda 関数)を報告します。意図しないパブリックアクセスやクロスアカウントアクセスを自動的に特定します。
属性ベースのアクセス制御(ABAC)
ABAC は、リソースとプリンシパルのタグや属性に基づいて権限を付与することで、RBAC を拡張します。プリンシパルと同じプロジェクト値がタグ付けされたリソースへのアクセスを許可するポリシーは、個別のロール割り当てを何千件も設定するよりも効率的に拡張できます。
認証情報のローテーションとライフサイクル
IAM アクセスキーを 90 日ごとにローテーションします。すべての人間のユーザーに MFA を有効にしてください。Access Advisor で使用されていない認証情報を検出し、削除します。ルートアカウントの使用を監視してください。CloudTrail ログに現れることは、ほとんどないはずです。
権限昇格のリスク
IAM の設定ミスによって、権限昇格が可能になります。iam:PassRole と ec2:RunInstances を組み合わせると、攻撃者は管理者ロールを持つ EC2 を起動できます。iam:CreateAccessKey を使うと、攻撃者は任意のユーザーにキーを追加できます。定期的な権限昇格経路の分析が不可欠です。
クロスアカウントアクセス
クロスアカウントロールを使用すると、ある AWS アカウントから別のアカウントのリソースにアクセスできます。アクセス先アカウントのロールに信頼ポリシーを定義し、ソースアカウントと、必要に応じて混乱した代理人攻撃への対策となる外部 ID を指定します。
IAM のガバナンスと監査
IAM 認証情報レポートを毎月生成します。AWS Config ルールを使用して、非準拠の IAM 設定を検出します。IAM の検出結果を SIEM と統合し、ポリシー違反を一元的に通知します。組織レベルで SCP ガードレールを適用します。
理解度チェック
AWS IAM におけるアクセス許可境界の目的は何ですか。
まとめ
クラウド IAM は、プリンシパル、ポリシー、ロールを通じてアクセスを管理します。最小権限の適用、マネージド ID の使用、アクセス分析ツールの有効化、認証情報の使用状況の定期的な監査は、安全なクラウド環境に不可欠な実践です。
よくある質問
「クラウドIAM:ロール、ポリシー、最小権限」レッスンは無料ですか?
はい。「クラウドIAM:ロール、ポリシー、最小権限」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「クラウドIAM:ロール、ポリシー、最小権限」で何を学びますか?
最小権限のIAMポリシーを設計し、クラウド環境でロールベースアクセス制御を使用します。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。
「クラウドIAM:ロール、ポリシー、最小権限」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- クラウドIAM:ロール、ポリシー、最小権限
- クラウドの一般的な設定ミス
- クラウドセキュリティポスチャ管理(CSPM)
- コンテナーとKubernetesのセキュリティ