翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
AWS セキュリティエージェントのアイデンティティベースのポリシーの例
デフォルトでは、 IAM ユーザー および ロールには AWS Security Agent リソースを作成または変更するアクセス許可はありません。また、 AWS Management Console、 AWS CLI、または AWS API を使用してタスクを実行することはできません。 IAM 管理者は、必要な指定されたリソースに対して特定の API オペレーションを実行するアクセス許可をユーザーとロールに付与する IAM ポリシーを作成する必要があります。管理者は、これらのアクセス許可を必要とする IAM ユーザー または グループにこれらのポリシーをアタッチする必要があります。
これらのサンプル JSON ポリシードキュメントを使用して IAM アイデンティティベースのポリシーを作成する方法については、IAM ユーザーガイドの「JSON エディタを使用したポリシーの作成」を参照してください。
ポリシーに関するベストプラクティス
ID ベースのポリシーは、アカウント内で誰かが AWS Security Agent リソースを作成、アクセス、または削除できるかどうかを決定します。これらのアクションでは、 AWS アカウントに費用が発生する場合があります。アイデンティティベースポリシーを作成したり編集したりする際には、以下のガイドラインと推奨事項に従ってください:
-
AWS 管理ポリシーを開始し、最小特権のアクセス許可に移行する – ユーザーとワークロードにアクセス許可の付与を開始するには、多くの一般的なユースケースにアクセス許可を付与する AWS 管理ポリシーを使用します。これらは で使用できます AWS アカウント。ユースケースに固有の AWS カスタマー管理ポリシーを定義することで、アクセス許可をさらに減らすことをお勧めします。詳細については、「IAM ユーザーガイド」の「 AWS 管理ポリシー」または「職務機能用の AWS 管理ポリシー」を参照してください。
-
最小特権のアクセス許可を適用する – IAM ポリシーでアクセス許可を設定するときは、タスクの実行に必要なアクセス許可のみを付与します。これを行うには、特定の条件下で特定のリソースに対して実行できるアクションを定義します。これは、最小特権アクセス許可とも呼ばれています。 IAM を使用してアクセス許可を適用する方法の詳細については、IAM ユーザーガイドの「 のポリシーとアクセス許可 IAM」を参照してください。
-
IAM ポリシーの条件を使用してアクセスをさらに制限する – ポリシーに条件を追加して、アクションとリソースへのアクセスを制限できます。たとえば、ポリシー条件を記述して、すべてのリクエストを SSL を使用して送信するように指定できます。条件を使用して、サービスアクションが などの特定の を通じて使用されている場合に AWS のサービス、サービスアクションへのアクセスを許可することもできます CloudFormation。詳細については、IAM ユーザーガイドのIAM 「JSON ポリシー要素: 条件」を参照してください。
-
IAM Access Analyzer を使用して IAM ポリシーを検証し、安全で機能的なアクセス許可を確保する – ポリシーがポリシー IAM 言語 (JSON) と IAM ベストプラクティスに準拠するように、新規および既存のポリシー IAM Access Analyzer を検証します。 は、安全で機能的なポリシーの作成に役立つ 100 を超えるポリシーチェックと実用的な推奨事項 IAM Access Analyzer を提供します。詳細については、「IAM ユーザーガイド」のIAM Access Analyzer 「ポリシーの検証」を参照してください。
-
多要素認証 (MFA) を要求する – アカウントに IAM ユーザー または ルートユーザーを必要とするシナリオがある場合は、セキュリティを強化するために MFA を有効にします。API オペレーションが呼び出されるときに MFA を必須にするには、ポリシーに MFA 条件を追加します。詳細については、IAM ユーザーガイド の MFA 保護 API アクセスの設定 を参照してください。
AWS セキュリティエージェントコンソールの使用
AWS セキュリティエージェントコンソールにアクセスするには、IAM プリンシパルに最小限のアクセス許可のセットが必要です。これらのアクセス許可により、プリンシパルは 内の AWS セキュリティエージェントリソースの詳細を一覧表示および表示できます AWS アカウント。最小限必要な許可よりも制限されたアイデンティティベースのポリシーを作成すると、そのポリシーをアタッチしたプリンシパルに対してはコンソールが意図したとおりに機能しません。
IAM プリンシパルが引き続き AWS セキュリティエージェントコンソールを使用できるようにするには、独自の一意の名前でポリシーを作成します。ポリシーをプリンシパルにアタッチします。詳細については、IAM ユーザーガイド」の「ユーザーへの許可の追加」を参照してください。
ポリシーの詳細については、「」を参照してくださいAWS 管理ポリシー: SecurityAgentWebAppAPIPolicy。
AWS CLI または AWS API のみを呼び出すユーザーには、最小限のコンソールアクセス許可を付与する必要はありません。代わりに、実行する API オペレーションと一致するアクションのみへのアクセスを許可します。