Skip to content

IAM ユースケースおよびアーキパターン

IAM ユースケースおよびアーキテクチャパターン

Section titled “IAM ユースケースおよびアーキテクチャパターン”
構成:
EC2 → IAMロール → S3バケット
IAMロール:
名前: EC2-S3-Access-Role
信頼ポリシー: EC2サービス
アクセス許可:
- s3:GetObject
- s3:PutObject
- Resource: arn:aws:s3:::my-bucket/*
メリット:
- アクセスキー不要
- 認証情報自動ローテーション
- セキュア
シナリオ:
アカウントA(開発)→ アカウントB(本番)のS3
設定:
アカウントB(本番):
ロール: CrossAccountRole
信頼ポリシー: アカウントA
アカウントA(開発):
ポリシー: sts:AssumeRole許可
使用:
aws sts assume-role \
--role-arn arn:aws:iam::AccountB:role/CrossAccountRole \
--role-session-name session1
構成:
Lambda → IAMロール → DynamoDB + S3
IAMロール:
信頼ポリシー: Lambda サービス
アクセス許可:
- dynamodb:PutItem
- dynamodb:GetItem
- s3:GetObject
- logs:CreateLogGroup(CloudWatch)
グループ構造:
Developers:
- EC2, Lambda, DynamoDB: フルアクセス
- RDS: 読み取りのみ
QA:
- 全サービス: 読み取りのみ
Admins:
- AdministratorAccess

5. フェデレーション(外部ID連携)

Section titled “5. フェデレーション(外部ID連携)”
構成:
外部IdP(Okta/Azure AD)→ SAML → IAMロール
用途:
- 企業ディレクトリ統合
- シングルサインオン(SSO)
- 一時認証情報発行