View a markdown version of this page

属性ベースのアクセスコントロール - AWS IAM アイデンティティセンター

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

属性ベースのアクセスコントロール

属性ベースのアクセス制御 (ABAC) は、属性に基づいてアクセス許可を定義する認可戦略です。IAM Identity Center を使用して、任意の IAM Identity Center ID ソースからのユーザー属性 AWS アカウント を使用して、複数の のリソースへのアクセス AWS を管理できます。では AWS、これらの属性はタグと呼ばれます。でユーザー属性をタグとして使用すると、 AWS できめ細かなアクセス許可を作成するプロセスが簡素化 AWS され、タグが一致する AWS リソースにのみワークフォースがアクセスできるようになります。

たとえば、2 つの異なるチームのデベロッパーである Bob と Sally を IAM Identity Center の同じアクセス許可セット (またはアカウントアクセスマネージャーの同じ IAM ロール) に割り当て、アクセスコントロールのチーム名属性を選択できます。Bob と Sally が にサインインすると AWS アカウント、IAM Identity Center は AWS セッションでチーム名属性を送信するため、Bob と Sally はチーム名属性が AWS プロジェクトリソースのチーム名タグと一致する場合にのみプロジェクトリソースにアクセスできます。将来、Bob が Sally のチームに移った場合、コーポレートディレクトリのチーム名属性を更新するだけで、Bob のアクセスを変更することができます。次回、ボブがサインインすると、 AWSでの権限の更新を必要とせず、自動的に新しいチームのプロジェクトリソースにアクセスできるようになります。

このアプローチは、同じアクセス許可セットに関連付けられたユーザー (または同じ IAM ロールに関連付けられたユーザーとしてのアカウントアクセスマネージャー) が属性に基づいて一意のアクセス許可を持つようになったため、IAM Identity Center で作成および管理する必要がある個別のアクセス許可の数を減らすのにも役立ちます。これらのユーザー属性は、IAM Identity Center アクセス許可セット (アカウントアクセスマネージャーのロール割り当てを使用する場合は IAM ロール) およびリソースベースのポリシーで使用して、 AWS リソースに ABAC を実装し、大規模なアクセス許可管理を簡素化できます。

利点

IAM Identity Center で ABAC を使用すると、以下のようなメリットがあります。

  • ABAC に必要なアクセス許可セットは少なくなります – ジョブ機能ごとに異なるポリシーを作成する必要がないため、作成するアクセス許可セット (またはアカウントアクセスマネージャーを使用する場合の IAM ロール) は少なくなります。これにより、許可管理の複雑さを軽減できます。

  • ABAC を使用することで、チームは変化し、急速に成長することができる - リソースの作成時に適切なタグが付けられれば、属性に基づいて新しいリソースの権限が自動的に付与されます。

  • ABAC で社内ディレクトリの従業員属性を利用する - IAM Identity Center で構成された任意の ID ソースから既存の従業員属性を使用して、 AWSでのアクセスコントロールの決定を行うことができます。

  • リソースにアクセスしているユーザーを追跡する – セキュリティ管理者は、 のユーザー属性を確認して、 のユーザーアクティビティを追跡することで AWS CloudTrail 、セッションのアイデンティティを簡単に判断できます AWS。

IAM Identity Center コンソールを使って ABAC を設定する方法については、「アクセスコントロールの属性」を参照してください。IAM アイデンティティセンター API を使って ABAC を有効にして設定する方法については、「IAM アイデンティティセンター API リファレンスガイド」の「CreateInstanceAccessControlAttributeConfiguration」を参照してください。