ユーザー
AWS へのアクセス主体と多要素認証を管理します。
ルートユーザーの日常利用は避けましょう
管理作業には IAM ユーザーを使い、MFA を有効化するのが基本です。この演習ではパスワードやアクセスキーを実際には発行しません。
ユーザー (1)
MFA を有効にしてサインインを保護します。
| ユーザー名 | ARN | コンソールアクセス | MFA | アクセスキー | アクション |
|---|---|---|---|---|---|
| lab-admin | arn:aws:iam::123456789012:user/lab-admin | 有効 | 有効 | 0 |
カスタマー管理ポリシー (1)
JSONポリシードキュメントを確認し、ユーザーへアタッチします。
| ポリシー名 | テンプレート | ステートメント | アタッチ先 | JSON | アクション |
|---|---|---|---|---|---|
PracticeS3ReadOnly arn:aws:iam::123456789012:policy/PracticeS3ReadOnly 演習用S3バケットの読み取り権限 |
S3 読み取り専用 v1 |
1 | Users: lab-admin Roles: なし |
ドキュメントを表示{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "PracticeS3ReadOnly",
"Effect": "Allow",
"Action": [
"s3:GetObject",
"s3:ListBucket"
],
"Resource": [
"arn:aws:s3:::practice-*",
"arn:aws:s3:::practice-*/*"
]
}
]
} |
|
IAM Roles (5)
EC2、Lambda、ECSへ信頼ポリシーと許可ポリシーを関連付けます。
| Role | 信頼するサービス | ポリシー | アクション |
|---|---|---|---|
practice-ec2-web-role arn:aws:iam::123456789012:role/practice-ec2-web-role | EC2 | 0 | |
practice-ec2-worker-role arn:aws:iam::123456789012:role/practice-ec2-worker-role | EC2 | 0 | |
practice-lambda-execution-role arn:aws:iam::123456789012:role/practice-lambda-execution-role | LAMBDA | 0 | |
practice-ecs-task-role arn:aws:iam::123456789012:role/practice-ecs-task-role | ECS_TASK | 0 | |
practice-ecs-execution-role arn:aws:iam::123456789012:role/practice-ecs-execution-role | ECS_EXECUTION | 0 |
ユーザーを作る
人ごとに個別のアクセス主体を作成
最小権限を付ける
必要な操作だけをポリシーで許可
MFA を有効化
パスワード漏えい時のリスクを低減