PUBLIC
SECURITYアイアム6 MIN READ

TERM 020

IAM

主体と権限を、ポリシーとして結び付ける

IAMは、人やアプリケーションなどのアイデンティティ(身元)と、各種リソースに対する権限を一元管理する仕組みです。「誰が・何に対して・どの操作を実行できるか」をアクセス制御ポリシーとして定義します。

01IDENTITY主体を識別
02POLICY役割を照合
03ACCESS操作を制御
OVERVIEW

誰が何をできるかを一元的に管理する仕組みの全体像。

CONTENTSこの記事の目次

01 — DEFINITION

IAMとは
何か

IAMは、人やアプリケーションなどのアイデンティティ(身元)と、各種リソースに対する権限を一元管理する仕組みです。「誰が・何に対して・どの操作を実行できるか」をアクセス制御ポリシーとして定義します。

02 — HOW IT WORKS

仕組みを
3段階で見る

細部へ入る前に、入力から結果までの役割を順番に捉えます。

INPUTPROCESSOUTPUT
01IDENTITY

主体を識別

ユーザー、グループ、サービスアカウントを確認する。

02POLICY

役割を照合

対象リソースに結び付いた権限規則を評価する。

03ACCESS

操作を制御

許可された操作だけ実行し、判断を記録する。

PROCESS

IAMを理解するときの、最小の処理単位です。

03 — ESSENTIALS

押さえるべき
3つの要点

名前だけでなく、この3点の関係まで理解すると実装へつなげやすくなります。

01PRINCIPAL

アクセスする主体

人間とワークロードを区別し、それぞれ固有のIDを使います。

02ROLE

権限の集合

複数の操作権限を職務や用途に合わせた役割へまとめます。

03POLICY

結び付けの規則

どの主体へどの役割をどの範囲で与えるか定義します。

04 — REAL WORLD EXAMPLE

本番APIへシークレット読取だけを許す

本番環境のサービスアカウントがデータベース接続用のシークレットを必要とします。

SCENARIO / IAMSTEP BY STEP
  1. 01

    本番API専用のサービスアカウントを割り当てる

  2. 02

    対象シークレットに読み取りロールだけを付与する

  3. 03

    取得操作を監査ログで追跡する

RESULT他のシークレットや管理操作へ権限を広げず、必要なシークレットの取得のみを安全に許可できます。

05 — WATCH OUT

理解するときの
注意点

便利な仕組みほど、守備範囲と失敗の前提を明確にします。

01

広範な基本ロールを常用しない

OwnerやEditorなどの強力な権限ではなく、業務の用途に合わせた最小限のロールを選択します。

02

使われていない権限を見直す

一度付けた権限を放置せず、監査結果から定期的に縮小します。

IN ONE SENTENCE

IAMとは?

誰が何をできるかを一元的に管理する仕組み。

KEEP EXPLORING

SECURITYAuthentication掲載中SECURITYAuthorization掲載中SECURITYWorkload Identity掲載中