【あいあむ】

IAM(アイデンティティとアクセス管理) とは?

最終更新:
💡 クラウドの「入館証と権限カード」を管理する門番

「誰が」「何に」「どんな操作を」できるかを管理する仕組み。クラウドのリソースに対するアクセス権限を細かく制御できる。

📌 このページのポイント
AWS IAM:ロールを使う例 人・アプリ等 信頼された 主体 ロール 誰が引き受ける? 一時的な 認証情報 リソース S3・EC2等 操作の対象 権限ポリシー 操作・対象・条件 許可/拒否 適用される明示的な拒否は許可より優先
人やアプリなどが、信頼関係に従ってロールを引き受ける例。アクセスには権限ポリシーや他の制約も評価されます。
ひよこ ひよこ
IAMって要するにパスワード管理のこと?
ペンギン先生 ペンギン先生
パスワード管理はIAMの一部でしかないよ。IAMは「認証(あなたは誰?)」と「認可(あなたは何ができる?)」の両方を扱うんだ。例えばAWS IAMなら、Aさんは「S3の読み取りだけ」、Bさんは「EC2の起動と停止ができる」みたいに、操作単位で細かく権限を設定できる。
ひよこ ひよこ
ユーザーとロールって何が違うの?
ペンギン先生 ペンギン先生
AWSのIAMユーザーは人やアプリを表すIDで、ロールは信頼された主体が引き受けて一時的な認証情報を得る仕組みだよ。例えばEC2用ロールに必要なS3権限を設定すれば、アプリに長期アクセスキーを埋め込む必要を減らせるんだ。
ひよこ ひよこ
「最小権限の原則」ってよく聞くけど、実際にはどうやるの?
ペンギン先生 ペンギン先生
必要な操作と対象を絞り、実際の利用を確認して見直すんだ。AWS IAM Access AnalyzerはCloudTrailの利用履歴を基にポリシーのたたき台を生成できる。ただし履歴にないまれな処理や対象リソースも精査して、必要な権限を確認するよ。
ひよこ ひよこ
IAMポリシーって書くの難しそうだけど、間違えたらどうなるの?
ペンギン先生 ペンギン先生
AWSでは許可範囲を広げすぎると、意図しない操作を認めてしまうよ。適用される明示的なDenyはAllowより優先され、文の並び順を変えても覆せない。操作・リソース・条件と他のポリシーも含めて評価しよう。
もっと詳しく知りたい人へ

シミュレーターでAllowなら本番でも通る?

必ず同じ結果になるとは限りません。入力した条件や対応するポリシーの範囲が実環境と異なる場合があります。シミュレーションに加え、実環境で許可したい操作と拒否したい操作を確認します。

ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「IAM」って出てきたら「誰が何にどんな操作をできるかの管理」と思えればだいたいOK!
📖 おまけ:英語の意味
「Identity and Access Management」 = IDとアクセスの管理
💬 Identity(身元)とAccess(アクセス)をManagement(管理)する、という言葉の組み合わせだよ

参考資料

← 用語集にもどる