View a markdown version of this page

AMS の IAM ユーザーロール - AMS Advanced ユーザーガイド

サポート終了通知: 2027 AWS 年 6 月 30 日に、 は AMS Advanced のサポートを終了します。2027 年 6 月 30 日以降、AMS Advanced コンソールまたは AMS Advanced リソースにアクセスできなくなります。詳細については、「AMS Advanced サポート終了」を参照してください。

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

AMS の IAM ユーザーロール

IAM ロールは、 AWS アイデンティティができることとできないことを決定するアクセス許可ポリシーを持つアイデンティティであるという点で、IAM ユーザーと似ています AWS。ただし、ユーザーは 1 人の特定の人に一意に関連付けられますが、ロールはそれを必要とする任意の人が引き受けるようになっています。

現在、標準 AMS アカウントCustomer_ReadOnly_Roleには 1 つの AMS デフォルトユーザーロール があり、マネージド Active Directory を持つ AMS アカウントcustomer_managed_ad_user_roleには追加のロールがあります。

ロールポリシーは、CloudWatch および Amazon S3 ログアクション、AMS コンソールアクセス、ほとんどの に対する読み取り専用制限 AWS のサービス、アカウント S3 コンソールへのアクセス制限、AMS 変更タイプアクセスのアクセス許可を設定します。

さらに、 Customer_ReadOnly_Roleには、インスタンスを予約できる可変リザーブドインスタンスのアクセス許可があります。いくつかのコスト削減値があるため、長期間一定数の Amazon EC2 インスタンスが必要になることがわかっている場合は、これらの APIs呼び出すことができます。詳細については、Amazon EC2 リザーブドインスタンス」を参照してください。

注記

IAM ユーザーのカスタム IAM ポリシーを作成するための AMS サービスレベル目標 (SLO) は、既存のポリシーが再利用されない限り、4 営業日です。既存の IAM ユーザーロールを変更する場合、または新しいロールを追加する場合は、IAM: エンティティの更新または IAM: エンティティ RFC の作成をそれぞれ送信します。

Amazon IAM ロールに慣れていない場合は、「IAM ロール」で重要な情報を参照してください。

MALZ: デフォルトの IAM ユーザーロール

デフォルトの MALZ ユーザーロールは次のとおりです。必要なポリシーセットがあることを確認するか、ポリシーを確認するには、 AWS Command Line Interface (AWS CLI) コマンドを実行するget-roleか、 AWS Management - IAM コンソールにサインインして、ナビゲーションペインでロールを選択します。

注記

ユーザーロールはカスタマイズ可能で、アカウントごとに異なる場合があります。ロールの検索手順が表示されます。

コア OU アカウントロール

コアアカウントは MALZ が管理するインフラストラクチャアカウントです。AMS マルチアカウントランディングゾーン Core アカウントには、管理アカウントとネットワークアカウントが含まれます。

Core OU アカウント: 一般的なロールとポリシー
ロール ポリシー

AWSManagedServicesReadOnlyRole

ReadOnlyAccess (パブリック AWS 管理ポリシー)。

AWSManagedServicesCaseRole

ReadOnlyAccess

AWSSupportAccess (パブリック AWS 管理ポリシー)。

AWSManagedServicesChangeManagementRole (コアアカウントバージョン)

ReadOnlyAccess

AWSSupportAccess

AMSChangeManagementReadOnlyPolicy

AMSChangeManagementInfrastructurePolicy

Core OU アカウント: 管理アカウントのロールとポリシー
ロール ポリシー

AWSManagedServicesBillingRole

AMSBillingPolicy (AMSBillingPolicy)。

AWSManagedServicesReadOnlyRole

ReadOnlyAccess (パブリック AWS 管理ポリシー)。

AWSManagedServicesCaseRole

ReadOnlyAccess

AWSSupportAccess (パブリック AWS 管理ポリシー)。

AWSManagedServicesChangeManagementRole (管理アカウントバージョン)

ReadOnlyAccess

AWSSupportAccess

AMSChangeManagementReadOnlyPolicy

AMSChangeManagementInfrastructurePolicy

AMSMasterAccountSpecificChangeManagementInfrastructurePolicy

Core OU アカウント: ネットワークアカウントのロールとポリシー
ロール ポリシー

AWSManagedServicesReadOnlyRole

ReadOnlyAccess (パブリック AWS 管理ポリシー)。

AWSManagedServicesCaseRole

ReadOnlyAccess

AWSSupportAccess (パブリック AWS 管理ポリシー)。

AWSManagedServicesChangeManagementRole (ネットワークアカウントバージョン)

ReadOnlyAccess

AWSSupportAccess

AMSChangeManagementReadOnlyPolicy

AMSChangeManagementInfrastructurePolicy

AMSNetworkingAccountSpecificChangeManagementInfrastructurePolicy

アプリケーションアカウントロール

アプリケーションアカウントロールは、アプリケーション固有のアカウントに適用されます。

アプリケーションアカウント: ロールとポリシー
ロール ポリシー

AWSManagedServicesReadOnlyRole

ReadOnlyAccess (パブリック AWS 管理ポリシー)。

AWSManagedServicesCaseRole

ReadOnlyAccess

AWSSupportAccess (パブリック AWS 管理ポリシー)。

このポリシーは、すべてのサポートオペレーションとリソースへのアクセスを提供します。詳細については、「AWS サポートの開始方法」を参照してください。

AWSManagedServicesSecurityOpsRole

ReadOnlyAccess

AWSSupportAccess の例

このポリシーは、すべてのサポートオペレーションとリソースへのアクセスを提供します。

AWSCertificateManagerFullAccess information、 (パブリック AWS 管理ポリシー)

AWSWAFFullAccess information、 (パブリック AWS 管理ポリシー)。このポリシーは、AWS WAF リソースへのフルアクセスを許可します。

AMSSecretsManagerSharedPolicy

AWSManagedServicesChangeManagementRole (アプリケーションアカウントバージョン)

ReadOnlyAccess

AWSSupportAccess (パブリック AWS 管理ポリシー)。

このポリシーは、すべてのサポートオペレーションとリソースへのアクセスを提供します。詳細については、「AWS サポートの開始方法」を参照してください。

AMSSecretsManagerSharedPolicy

AMSChangeManagementPolicy

AMSReservedInstancesPolicy

AMSS3Policy

AWSManagedServicesAdminRole

ReadOnlyAccess

AWSSupportAccess

AMSChangeManagementInfrastructurePolicy

AWSMarketplaceManageSubscriptions

AMSSecretsManagerSharedPolicy

AMSChangeManagementPolicy

AWSCertificateManagerFullAccess

AWSWAFFullAccess

AMSS3Policy

AMSReservedInstancesPolicy

SALZ: デフォルトの IAM ユーザーロール

デフォルトの SALZ ユーザーロールは次のとおりです。ポリシーが設定されていることを確認するか、ポリシーを確認するには、 get-role コマンドを実行します。または、https://console.aws.amazon.com/iam/ で AWS Identity and Access Management コンソールにサインインし、ロールを選択します。

注記

SALZ のデフォルトのユーザーロールはカスタマイズ可能で、アカウントごとに異なる場合があります。ロールの検索手順が表示されます。

顧客の読み取り専用ロールは、複数のポリシーの組み合わせです。ロールの内訳は次のとおりです。

  • マネージドサービス監査ポリシー

  • マネージドサービス IAM ReadOnly ポリシー

  • マネージドサービスユーザーポリシー

  • Customer Secrets Manager 共有ポリシー

  • Customer Marketplace サブスクライブポリシー