AWSアカウントとIAMユーザの関係

c-dustin-K-Iog-Bqf8E-unsplash.jpg

質問

AWSアカウントとIAMユーザの関係をまとめて。
ロールやリソース、ポリシー、SCPとはどういう関係になるの?



解答

AWSの認証・認可は最初かなり混乱しますが、まずは**「誰が」「何をしようとして」「どのルールで許可されるか」**に分けて考えると整理しやすいです。

全体像

AWS Organization    │    ├─ SCP    │    └─ AWSアカウント          │          ├─ IAMユーザー          ├─ IAMロール          ├─ IAMグループ          │          └─ AWSリソース                ├─ S3                ├─ EC2                ├─ RDS                └─ ...

AWSアカウント

AWSアカウントは、

AWS上の「所有権の境界」

です。

例えば、

会社 ├─ 開発アカウント ├─ 検証アカウント └─ 本番アカウント

のように分けることがあります。

リソースは必ずどこかのAWSアカウントに所属します。

例えば、

EC2S3RDS

は全て特定のアカウントの所有物です。


IAMユーザー

IAMユーザーは、

人間やプログラム用のID

です。

例えば、

tanakasuzuki

など。

IAMユーザー自体には権限がありません。

ポリシーを付与して初めて何かできます。

IAM User    ↓Policy    ↓権限獲得

IAMロール

ロールは、

「一時的に借りる権限」

です。

例えば、

EC2 ↓ AssumeRoleS3読取権限

別アカウント ↓ AssumeRole管理者権限

など。

IAMユーザーとの違いは、

IAMユーザー

固定ID固定認証情報

ロール

一時クレデンシャル誰かが引き受ける

です。


IAMポリシー

ポリシーは、

「何を許可するか」

を記述するJSONです。

例:

{  "Effect": "Allow",  "Action": "s3:GetObject",  "Resource": "*"}

意味:

S3オブジェクト読取OK

ポリシーは

  • ユーザー

  • グループ

  • ロール

に付与できます。


リソース

リソースとは

S3EC2LambdaRDS

などAWSサービスの実体です。

アクセス先です。

例えば

IAM User    ↓S3 Bucket

のようになります。


リソースポリシー

S3など一部サービスは

リソース側にもポリシーを持てます。

例えば、

IAM User↓S3 Bucket Policy

です。

つまり

IAMポリシー

誰に何を許可するか

リソースポリシー

誰を受け入れるか

です。

S3バケットポリシーが代表例です。


SCP

ここが重要です。

SCP(Service Control Policy)は、

Organization全体の上限規制

です。

例えば、

Organization ↓SCP ↓Account ↓IAM

という関係です。

SCPは権限を与えません。

上限を決めるだけです。


例えば

IAM

EC2全操作許可

でも

SCP

EC2削除禁止

なら

削除不可

です。

SCPの方が強いです。


権限判定のイメージ

AWSはざっくり

SCP ↓IAM Policy ↓Resource Policy ↓最終判定

で評価します。

例えば

SCP    AllowIAM    AllowS3 Policy    Allow

なら許可。

しかし

SCP    Deny

が1つでもあると拒否です。


試験向けに覚えるなら

AWSアカウント

所有者

IAMユーザー

人間用ID

IAMロール

借りる権限

IAMポリシー

許可内容

リソース

守られる対象

リソースポリシー

リソース側の受入条件

SCP

組織全体の権限上限


図でまとめると、

Organization   │   └─ SCP(上限)         │         ▼    AWSアカウント         │    ┌────┴────┐    │         │IAM User   IAM Role    │         │    └────┬────┘         │   IAM Policy         │         ▼     Resource         ▲         │ Resource Policy

という関係になります。

特に試験では、

「SCPは権限を与えない。上限を制限するだけ」
「ロールは一時的な権限」
「リソースはアカウントに所属する」

この3つが頻出です。



男運がEランクなので異世界の闇落ち神様に娶られました【単話売】 14話 【電子書籍】[ 悦若えつこ ]

価格:165円
(2026/6/4 20:13時点)
感想(0件)


【楽天スーパーSALE】イミフ 文字入り メンズ おもしろ 面白い 服 オリジナル おもしろグッズ 文字Tシャツ ネタ 筆文字 Tシャツ

価格:2130円
(2026/6/4 20:13時点)
感想(0件)


 



この記事へのコメント