TERM 020
IAM
主体と権限を、ポリシーとして結び付ける
IAMは、人やアプリケーションなどのアイデンティティ(身元)と、各種リソースに対する権限を一元管理する仕組みです。「誰が・何に対して・どの操作を実行できるか」をアクセス制御ポリシーとして定義します。
誰が何をできるかを一元的に管理する仕組みの全体像。
CONTENTSこの記事の目次+
01 — DEFINITION
IAMとは
何か
IAMは、人やアプリケーションなどのアイデンティティ(身元)と、各種リソースに対する権限を一元管理する仕組みです。「誰が・何に対して・どの操作を実行できるか」をアクセス制御ポリシーとして定義します。
02 — HOW IT WORKS
仕組みを
3段階で見る
細部へ入る前に、入力から結果までの役割を順番に捉えます。
主体を識別
ユーザー、グループ、サービスアカウントを確認する。
→役割を照合
対象リソースに結び付いた権限規則を評価する。
→操作を制御
許可された操作だけ実行し、判断を記録する。
IAMを理解するときの、最小の処理単位です。
03 — ESSENTIALS
押さえるべき
3つの要点
名前だけでなく、この3点の関係まで理解すると実装へつなげやすくなります。
アクセスする主体
人間とワークロードを区別し、それぞれ固有のIDを使います。
権限の集合
複数の操作権限を職務や用途に合わせた役割へまとめます。
結び付けの規則
どの主体へどの役割をどの範囲で与えるか定義します。
04 — REAL WORLD EXAMPLE
本番APIへシークレット読取だけを許す
本番環境のサービスアカウントがデータベース接続用のシークレットを必要とします。
- 01
本番API専用のサービスアカウントを割り当てる
- 02
対象シークレットに読み取りロールだけを付与する
- 03
取得操作を監査ログで追跡する
05 — WATCH OUT
理解するときの
注意点
便利な仕組みほど、守備範囲と失敗の前提を明確にします。
広範な基本ロールを常用しない
OwnerやEditorなどの強力な権限ではなく、業務の用途に合わせた最小限のロールを選択します。
使われていない権限を見直す
一度付けた権限を放置せず、監査結果から定期的に縮小します。
IN ONE SENTENCE
IAMとは?
誰が何をできるかを一元的に管理する仕組み。
