AWS サポート と IAM の連携方法 - AWS サポート

AWS サポート と IAM の連携方法

サポート へのアクセスを管理するために IAM を使用する前に、サポート でどの IAM特徴が使用できるかを理解しておく必要があります。サポート およびその他の AWS のサービスが IAM と連携する方法の概要を把握するには、IAM ユーザーガイドの「IAM と連携する AWS のサービス」 をご参照ください。

IAM を使用して サポート のアクセスを管理する方法については、「サポート のアクセスを管理」を参照してください。

サポート アイデンティティベースのポリシー

IAM アイデンティティベースのポリシーでは、許可または拒否されたアクションやリソースを指定でき、さらにアクションが許可または拒否された条件を指定できます。サポート は、特定のアクションをサポートします。JSON ポリシーで使用する要素については、「IAM ユーザーガイド」「IAM JSON ポリシー要素のリファレンス」(IAM JSON ) をご参照ください。

アクション

管理者は AWS JSON ポリシーを使用して、誰が何にアクセスできるかを指定できます。つまり、どのプリンシパルがどんなリソースにどんな条件アクションを実行できるかということです。

JSON ポリシーの Action 要素にはポリシー内のアクセスを許可または拒否するために使用できるアクションが記述されます。このアクションは、関連付けられたオペレーションを実行するためのアクセス許可を付与するポリシーで使用されます。

サポート のポリシーアクションは、アクションの前に次のプレフィックスを使用します: support:。たとえば、 Amazon EC2 RunInstances API オペレーションで Amazon EC2 インスタンスを実行するためのアクセス許可をユーザーに付与するには、ポリシーに ec2:RunInstances アクションを含めます。ポリシーステートメントには、Action 要素または NotAction 要素のいずれかを含める必要があります。 サポート は、このサービスで実行できるタスクを説明する独自の一連のアクションを定義します。

単一のステートメントに複数のアクションを指定するには、次のようにカンマで区切ります。

"Action": [ "ec2:action1", "ec2:action2"

ワイルドカード (*) を使用して複数アクションを指定できます。例えば、Describe という単語で始まるすべてのアクションを指定するには、次のアクションを含めます。

"Action": "ec2:Describe*"

サポート アクションのリストを表示するには、IAM ユーザーガイドAWS サポート によって定義されたアクションを参照してください。

サポート アイデンティティベースのポリシーの例を表示するには、「AWS サポート アイデンティティベースポリシーの例」を参照してください。

サポート IAM ロール

IAM 役割 は特定のアクセス許可を持つ、AWS アカウント内のエンティティです。

サポート でのテンポラリ認証情報の使用

一時的な認証情報を使用して、フェデレーションでサインイン、IAM ロールを引き受ける、またはクロスアカウントロールを引き受けることができます。一時的なセキュリティ認証情報を取得するには、AssumeRole または GetFederationToken などの AWS STS API オペレーションを呼び出します。

サポート では、一時認証情報の使用をサポートしています。

サービスにリンクされたロール

サービスリンクロールは、AWS サービスが他のサービスのリソースにアクセスしてお客様の代わりにアクションを完了することを許可します。サービスリンクロールは IAM アカウント内に表示され、サービスによって所有されます。IAM 管理者は、サービスリンクロールの許可を表示できますが、編集することはできません。

サポート はサービスにリンクされたロールをサポートします。サポート サービスにリンクされたロールの作成または管理の詳細については、AWS サポート のサービスにリンクされたロールの使用 を参照してください。

サービス役割

この機能により、ユーザーに代わってサービスがサービスロールを引き受けることが許可されます。この役割により、サービスがお客様に代わって他のサービスのリソースにアクセスし、アクションを完了することが許可されます。サービスロールはIAM アカウントに表示され、アカウントによって所有されます。つまり、IAM 管理者はこの役割の権限を変更できます。ただし、それにより、サービスの機能が損なわれる場合があります。

サポート はサービスロールをサポートします。