

# Athena でのインフラストラクチャセキュリティ
<a name="security-infrastructure"></a>

これはマネージドサービスであり、AWS グローバルネットワークセキュリティで保護されています。AWSセキュリティサービスと AWS がインフラストラクチャを保護する方法については、「[AWSクラウドセキュリティ](https://aws.amazon.com/security/)」を参照してください。インフラストラクチャセキュリティのベストプラクティスを使用して AWS 環境を設計するには、*セキュリティの柱 - AWS Well-Architected Framework*の[インフラストラクチャ保護](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/infrastructure-protection.html)を参照してください。

AWS 公開版 API コールを使用して、ネットワーク経由でアクセスします。クライアントは次をサポートする必要があります。
+ Transport Layer Security (TLS)。TLS 1.2 が必須で、TLS 1.3 をお勧めします。
+ DHE (楕円ディフィー・ヘルマン鍵共有) や ECDHE (楕円曲線ディフィー・ヘルマン鍵共有) などの完全前方秘匿性 (PFS) による暗号スイート。これらのモードは Java 7 以降など、ほとんどの最新システムでサポートされています。

Athena オペレーションへのアクセスを制限するには、IAM ポリシーを使用します。IAM ポリシーを使用するときは、常に IAM のベストプラクティスに従うようにしてください。詳細については、「*IAM ユーザーガイド*」の「[IAM でのセキュリティベストプラクティス](https://docs.aws.amazon.com/IAM/latest/UserGuide/best-practices.html)」を参照してください。

Athena の[マネージドポリシー](security-iam-awsmanpol.md)は使いやすく、サービスの進化に伴って必要なアクションで自動更新されます。カスタマーマネージドポリシーとインラインポリシーは、さらにきめ細かな Athena アクションをポリシー内に指定することで、ポリシーを微調整することを可能にします。データの Amazon S3 の場所に対する適切なアクセス許可を付与します。Amazon S3 へのアクセス許可を付与する方法の詳細とシナリオについては、「*Amazon Simple Storage Service デベロッパーガイド*」の「[チュートリアル例: アクセスの管理](https://docs.aws.amazon.com/AmazonS3/latest/userguide/example-walkthroughs-managing-access.html)」を参照してください。許可する Amazon S3 アクションの詳細と例については、「[クロスアカウントアクセス](cross-account-permissions.md)」のバケットポリシー例を参照してください。

**Topics**
+ [インターフェイス VPC エンドポイントを使用して Amazon Athena に接続する](interface-vpc-endpoint.md)