AWSアカウントとIAMユーザの関係をまとめて。 ロールやリソース、ポリシー、SCPとはどういう関係になるの? |
| | |
AWSの認証・認可は最初かなり混乱しますが、まずは**「誰が」「何をしようとして」「どのルールで許可されるか」**に分けて考えると整理しやすいです。 全体像AWSアカウントAWSアカウントは、
です。 例えば、 のように分けることがあります。 リソースは必ずどこかのAWSアカウントに所属します。 例えば、 は全て特定のアカウントの所有物です。 IAMユーザーIAMユーザーは、
です。 例えば、 など。 IAMユーザー自体には権限がありません。 ポリシーを付与して初めて何かできます。 IAMロールロールは、
です。 例えば、 や など。 IAMユーザーとの違いは、 IAMユーザーロールです。 IAMポリシーポリシーは、
を記述するJSONです。 例: 意味: ポリシーは
に付与できます。 リソースリソースとは などAWSサービスの実体です。 アクセス先です。 例えば のようになります。 リソースポリシーS3など一部サービスは リソース側にもポリシーを持てます。 例えば、 です。 つまり IAMポリシー誰に何を許可するか リソースポリシー誰を受け入れるか です。 S3バケットポリシーが代表例です。 SCPここが重要です。 SCP(Service Control Policy)は、
です。 例えば、 という関係です。 SCPは権限を与えません。 上限を決めるだけです。 例えば IAMでも SCPなら です。 SCPの方が強いです。 権限判定のイメージAWSはざっくり で評価します。 例えば なら許可。 しかし が1つでもあると拒否です。 試験向けに覚えるならAWSアカウント所有者 IAMユーザー人間用ID IAMロール借りる権限 IAMポリシー許可内容 リソース守られる対象 リソースポリシーリソース側の受入条件 SCP組織全体の権限上限 図でまとめると、 という関係になります。 特に試験では、 「SCPは権限を与えない。上限を制限するだけ」 この3つが頻出です。 |
|
|

この記事へのコメント