AWSにIAM以外のロールだったり認証情報的な要素は存在しないんですか? |
| |
|
あります。AWSではIAMが中心ですが、実際には「認証・認可・権限委譲」に関わる仕組みがかなり複数あります。 整理すると分かりやすいです。 まずIAMの中にも複数あるIAMという言葉が広すぎるので混乱しやすいですが、IAM配下だけでも:
などがあります。 特に実務で重要なのは、 IAM以外の認証・認可要素1. Cognitoエンドユーザー認証です。 例えば:
など。 IAMは「AWSリソース用」ですが、 ただし最終的に: 2. Resource-based Policyこれはかなり重要です。 S3 Bucket Policy IAMユーザー側ではなく、 例えば: みたいな感じ。 3. KMS(鍵管理)認証そのものではないですが、 KMSキーを使えるかどうかで、 つまり: 4. Secrets Manager / Parameter Store認証情報の保管です。
など。 IAMは「誰が使えるか」を決め、 5. STS(Security Token Service)超重要です。 一時的認証情報を発行します。 例えば:
など。 現代AWSはかなりSTS中心です。 6. EC2 Instance Metadata Service (IMDS)EC2内部専用の資格情報取得機構です。 EC2に付与されたRoleの一時クレデンシャルを取得します。 つまり: 裏では: 7. IAM Identity Center(旧AWS SSO)組織向けログイン統合です。
などと連携します。 多数アカウント管理では非常に重要。 AWSの思想AWSはかなり一貫していて、 長期キーは危険↓ という方向に進んでいます。 つまり、 実務で多い構成例えばECSなら: Task となります。 アプリにアクセスキーを書かない。 重要な整理AWSでは:
が分かれていて、 なので、 |
|
|

この記事へのコメント