検索用の Resource Explorer ビューへのアクセス許可の付与 - AWS Resource Explorer

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

検索用の Resource Explorer ビューへのアクセス許可の付与

ユーザーが新しいビューで検索するには、そのユーザーに AWS Resource Explorer ビューへのアクセス許可を付与する必要があります。そのためには、そのビューで検索を実行する必要がある AWS Identity and Access Management (IAM) プリンシパルに ID ベースのアクセス許可ポリシーを適用します。

アクセスを提供するには、ユーザー、グループ、またはロールにアクセス許可を追加します。

次のいずれかの方法を使用します。

  • 既存の AWS マネージドポリシーを使用します。Resource Explorer には、あらかじめ定義された AWS マネージドポリシーがいくつか用意されています。使用可能なすべての AWS マネージドポリシーの詳細については、AWS の マネージドポリシー AWS Resource Explorer を参照してください。

    たとえば、AWSResourceExplorerReadOnlyAccess ポリシーを使用して、アカウント内のすべてのビューでの検索権限を付与できます。

  • 独自のアクセス許可ポリシーを作成し、プリンシパルに割り当てます。独自のポリシーを作成する場合、ポリシーステートメントの Resource の項目で各ビューの Amazon リソースネーム (ARN) を指定することにより、アクセスを単一のビューまたは複数のビューの特定のサブセットに制限することができます。たとえば、次のサンプルポリシーを使用して、そのプリンシパルに 1 つのビューのみを使用して検索する権限を付与できます。

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "resource-explorer-2:Search", "resource-explorer-2:GetView" ], "Resource": "arn:aws:resource-explorer-2:us-east-1:123456789012:view/MyTestView/1a2b3c4d-5d6e-7f8a-9b0c-abcd11111111 } ] }

    IAM コンソールを使用してアクセス許可ポリシーを作成し、そのアクセス許可を必要とするプリンシパルに適用します。IAM アクセス許可ポリシーの詳細については、次のトピックを参照してください。

タグベースの認証を使用してビューへのアクセスを制御します。

特定のリソースのみを含む結果を返すフィルター付きのビューを複数作成する場合、それらのビューへのアクセスを、それらのリソースを見る必要のあるプリンシパルのみに制限したい場合があると思います。属性ベースのアクセス制御 (ABAC) 戦略を使用することで、アカウント内のビューについてこのようなセキュリティを提供できます。ABAC が使用する属性は、AWS で操作を実行しようとするプリンシパルと、プリンシパルがアクセスを試みるリソースの両方に付けられるタグです。

ABAC はプリンシパルにアタッチされた標準の IAM 権限ポリシーを使用します。ポリシーは、ポリシーステートメントの Condition の項目を使用して、リクエスト元のプリンシパルに添付されたタグと対象のリソースに添付されたタグの両方がポリシーの要件と一致する場合にのみアクセスを許可します。

たとえば、会社の生産アプリケーションをサポートするすべての AWS リソースに "Environment" = "Production" タグを付けることができます。本番環境へのアクセスを許可されたプリンシパルのみがリソースを参照できるようにするには、そのタグをフィルターとして使用する Resource Explorer ビューを作成します。次に、ビューへのアクセスを適切なプリンシパルのみに制限するには、以下の項目例のような条件を持つポリシーを使用してアクセス許可を付与します。

{ "Effect": "Allow", "Action": [ "service:Action1", "service:Action2" ], "Resource": "arn:aws:arn-of-a-resource", "Condition": { "StringEquals": {"aws:ResourceTag/Environment": "${aws:PrincipalTag/Environment}"} } }

前の例の Condition では、リクエストを行うプリンシパルにアタッチされた Environment タグが、リクエストで指定されたリソースに添付された Environment タグと一致する場合にのみリクエストを許可するよう指定しています。この 2 つのタグが完全に一致しない場合、またはどちらかのタグが欠落している場合、Resource Explorer はリクエストを拒否します。

重要

ABAC を正しく使用してリソースへのアクセスを保護するには、まずプリンシパルとリソースに添付されているタグを追加または変更する機能へのアクセスを制限する必要があります。ユーザーが AWS プリンシパルまたはリソースに添付されているタグを追加または変更できる場合、そのユーザーはそれらのタグによって制御される権限に影響を与えることができます。安全な ABAC 環境では、承認されたセキュリティ管理者のみがプリンシパルに添付されたタグを追加または変更する権限を持ち、リソースに添付されたタグを追加または変更できるのはセキュリティ管理者とリソース所有者だけです。

ABAC 戦略の正しい実装方法の詳細については、「IAM ユーザーガイド」の以下のトピックを参照してください。

必要な ABAC インフラストラクチャが整ったら、[タグの使用開始] を使用して、どのユーザーにアカウント内の Resource Explorer ビューを使用した検索を許可するかを制御できます。この原則を説明するポリシー例については、以下のアクセス許可ポリシー例を参照してください。