

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

# IAM アクションとリソースの移行
<a name="security-iam-migration"></a>

AWS セキュリティエージェントは、すべての環境の開発ライフサイクルを通じてアプリケーションをプロアクティブに保護するフロンティアエージェントです。2026 年 2 月 9 日より前に AWS セキュリティエージェントにオンボーディングした場合、2026 年 3 月 9 日の既存のエージェントインスタンスリソースと AWS セキュリティエージェントの IAM アクションに対する今後の変更の影響を受けます。パブリック API/SDK サポートをリリースする準備として、エージェントインスタンスリソースの名前がエージェントスペースに変更され、特定の IAM アクションの名前が変更されています。これらの変更は、2026 年 3 月 9 日より前に作成したアプリケーションまたはエージェントインスタンス IAM ロールに影響します。2026 年 3 月 9 日以降に認証の問題が発生しないようにするには、「移行の準備」のステップに従う必要があります。

**注記**  
2026 年 2 月 9 日以降に新しいエージェントインスタンスを作成すると、新しいエージェントインスタンスはエージェントスペースとして作成され、移行ステップは必要ありません。

## 計画された変更
<a name="_planned_changes"></a>

AWS セキュリティエージェントは、エージェントインスタンスリソースの名前をエージェントスペース`arn:aws:securityagent:us-east-1:{{accountId}}:agent-instance/*`に変更しています。名前は に変更されました`arn:aws:securityagent:us-east-1:{{accountId}}:agent-space/*`。さらに、次の IAM アクションの名前が変更されています。
+  `securityagent:ListAgentInstances` の名前を `securityagent:ListAgentSpaces` に変更 
+  `securityagent:ListControls` の名前を `securityagent:ListSecurityRequirements` に変更 
+  `securityagent:BatchGetAgentInstances` の名前を `securityagent:BatchGetAgentSpaces` に変更 
+  `securityagent:BatchGetSecurityTestContentMetadata` の名前を `securityagent:BatchGetPentestJobContentMetadata` に変更 
+  `securityagent:BatchGetTasks` の名前を `securityagent:BatchGetPentestJobTasks` に変更 
+  `securityagent:CreateDocumentReview` の名前を `securityagent:CreateDesignReview` に変更 
+  `securityagent:GetDocumentReview` の名前を `securityagent:GetDesignReview` に変更 
+  `securityagent:GetDocumentReviewArtifact` の名前を `securityagent:GetDesignReviewArtifact` に変更 
+  `securityagent:ListDocumentReviews` の名前を `securityagent:ListDesignReviews` に変更 
+  `securityagent:ListDocumentReviewComments` の名前を `securityagent:ListDesignReviewComments` に変更 
+  `securityagent:ListTasks` の名前を `securityagent:ListPentestJobTasks` に変更 
+  `securityagent:StartPentestExecution` の名前を `securityagent:StartPentestJob` に変更 
+  `securityagent:StopPentestExecution` の名前を `securityagent:StopPentestJob` に変更 
+  `securityagent:DeleteDocumentReview` の名前を `securityagent:DeleteDesignReview` に変更 

## 移行の準備
<a name="_preparing_for_migration"></a>

2026 年 3 月 9 日より前に AWS セキュリティエージェントを使用し続けながら 2026 年 3 月 9 日以降に問題が発生しないようにするには、2026 年 3 月 9 日まで **IAM ロール/ポリシーの新規および古いリソースと IAM アクションの両方を信頼**する必要があります。次の手順では、新しいリソースおよびアクション形式に移行するためのガイドを提供します。

1. AWS アカウントにログインし、**AWS セキュリティエージェントコンソール**に移動します。

1. 左側のパネルで、**設定**を選択し、**サービスロールでロール**を選択します。

1. 関連付けられたロールの IAM コンソールで、アクセス**許可の追加**と**ポリシーのアタッチ**を選択します。

1. **AWSSecurityAgentWebAppPolicy** を選択し、アクセス**許可の追加**を選択します。

   1.  **重要な注意:** **AWSSecurityAgentWebAppPolicy** **SecurityAgentWebAppAPIPolicy**を新しいポリシーとして選択したことを確認します。

1. アクセス許可ポリシーで IAM ロールに **AWSSecurityAgentWebAppPolicy** と **SecurityAgentWebAppAPIPolicy** の両方があることを確認します。 ****

1. 同じ IAM ロールコンソールで、**信頼関係**を選択し、**信頼ポリシーを編集**します 

1. 信頼ポリシーを次の形式に更新し、**{{accountId}}** を AWS アカウント ID に置き換えます。

```
{
  "Version": "2012-10-17",		 	 	 
  "Statement": [
    {
      "Effect": "Allow",
      "Principal": {
        "Service": "securityagent.amazonaws.com"
      },
      "Action": "sts:AssumeRole",
      "Condition": {
        "StringEquals": {
          "aws:SourceAccount": "{{accountId}}"
        },
        "ArnLike": {
          "aws:SourceArn": [
            "arn:aws:securityagent:us-east-1:{{accountId}}:application/*",
            "arn:aws:securityagent:us-east-1:{{accountId}}:agent-space/*",
            "arn:aws:securityagent:us-east-1:{{accountId}}:agent-instance/*"
          ]
        }
      }
    },
    {
      "Effect": "Allow",
      "Principal": {
        "Service": "securityagent.amazonaws.com"
      },
      "Action": "sts:SetContext",
      "Condition": {
        "StringEquals": {
          "aws:SourceAccount": "{{accountId}}"
        },
        "ForAllValues:ArnEquals": {
          "sts:RequestContextProviders": "arn:aws:iam::aws:contextProvider/IdentityCenter"
        },
        "ArnLike": {
          "aws:SourceArn": [
            "arn:aws:securityagent:us-east-1:{{accountId}}:application/*",
            "arn:aws:securityagent:us-east-1:{{accountId}}:agent-space/*",
            "arn:aws:securityagent:us-east-1:{{accountId}}:agent-instance/*"
          ]
        }
      }
    }
  ]
}
```

1. **AWS セキュリティエージェントコンソール**に戻ります。左側のパネルから、**エージェントスペースを選択します。**

1. ペネトレーションテストを有効にしたエージェントスペースごとに、次の手順を実行します。

   1. エージェントスペースに移動し、**侵入テスト**を選択する 

   1. **サービスアクセス**で、**サービスロール名でロール**を選択します。

   1. 関連付けられたロールの IAM コンソールで、**信頼関係**を選択し、**信頼ポリシーを編集**します。

   1. 信頼ポリシーを次の形式に更新し、**{{accountId}}** を AWS アカウント ID に置き換えます。

```
{
  "Version": "2012-10-17",		 	 	 
  "Statement": [
    {
      "Effect": "Allow",
      "Principal": {
        "Service": "securityagent.amazonaws.com"
      },
      "Action": "sts:AssumeRole",
      "Condition": {
        "StringEquals": {
          "aws:SourceAccount": "{{accountId}}"
        },
        "ArnLike": {
          "aws:SourceArn": [
            "arn:aws:securityagent:us-east-1:{{accountId}}:agent-space/*",
            "arn:aws:securityagent:us-east-1:{{accountId}}:agent-instance/*"
          ]
        }
      }
    }
  ]
}
```