Skip to content

IAMとは?

AWS IAM (Identity and Access Management) とは?

Section titled “AWS IAM (Identity and Access Management) とは?”

IAMは、AWSリソースへのアクセスを安全に管理するためのサービスです。認証と認可を一元管理します。

概要:
- 個人またはアプリケーション用の永続的なアイデンティティ
- 長期的な認証情報
認証情報:
- パスワード(マネジメントコンソール)
- アクセスキー(CLI/SDK)
- MFA(多要素認証)
ベストプラクティス:
- Rootユーザー使用禁止
- 個人アカウント発行
- MFA必須
- アクセスキーのローテーション
概要:
- ユーザーの集合
- ポリシー一括適用
:
Developers:
- ポリシー: EC2ReadOnly, S3FullAccess
- メンバー: user1, user2, user3
Admins:
- ポリシー: AdministratorAccess
- メンバー: admin1, admin2
概要:
- 一時的な認証情報
- AWSサービスやユーザーが引き受け可能
用途:
- EC2からS3アクセス
- Lambdaからリソース操作
- クロスアカウントアクセス
- フェデレーション
:
EC2Role:
信頼ポリシー: EC2サービス
アクセス許可: S3ReadOnly
種類:
AWS管理ポリシー:
- AWS提供
- : AdministratorAccess, ReadOnlyAccess
カスタマー管理ポリシー:
- ユーザー作成
- 細かい権限制御
インラインポリシー:
- 特定のユーザー/ロールに直接付与
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": [
"s3:GetObject",
"s3:PutObject"
],
"Resource": "arn:aws:s3:::my-bucket/*",
"Condition": {
"IpAddress": {
"aws:SourceIp": "203.0.113.0/24"
}
}
}
]
}
Effect: Allow / Deny
Action: 許可する操作
Resource: 対象リソース(ARN)
Condition: 条件(オプション)
Principal: 誰が(信頼ポリシーのみ)
MFA(多要素認証):
- 仮想MFAデバイス
- ハードウェアMFAデバイス
- U2Fセキュリティキー
パスワードポリシー:
- 最小文字数
- 複雑さ要件
- 有効期限
- 再利用禁止
認証情報レポート:
- 全ユーザーの認証情報状態
- MFA有効化状況
- アクセスキー最終使用日

IAMは完全無料です

項目価格備考
ユーザー作成・管理無料制限なし
グループ作成・管理無料制限なし
ロール作成・管理無料制限なし
ポリシー作成・管理無料制限なし
MFA使用無料セキュリティ強化
Identity Provider統合無料SAML、OIDC
STS(一時認証情報)無料AssumeRole等

IAM制限:

項目制限備考
ユーザー5,000 / アカウント上限緩和可能
グループ300 / アカウント-
ロール1,000 / アカウント上限緩和可能
カスタマー管理ポリシー1,500 / アカウント-
ポリシーサイズ6,144文字インライン
グループメンバーシップ10グループ / ユーザー-

関連サービスの料金:

サービス価格備考
IAM Identity Center無料(基本機能)旧AWS SSO、SSOポータル
Cognito$0.00550 / MAU(50,000以降)エンドユーザー認証
Directory Service$0.05 / 時間〜マネージドActive Directory

コストメリット:

  • IAM自体は完全無料で、AWSの全サービスで利用可能
  • 適切な権限管理により、セキュリティインシデントのコストを回避
  • 一時認証情報(STS)により、長期的な認証情報の管理コスト削減

IAMの重要ポイント:

  • 最小権限の原則
  • Rootユーザー使用禁止
  • MFA必須
  • ロールによる一時認証情報
  • グループでポリシー管理