翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
Trusted Cloud 認証情報マネージャー
Trusted Cloud Credential Manager (TCCM) は、SCCA のコンポーネントです。認証情報の管理を担当します。TCCM を確立するときは、SCCA への最小特権アクセスを許可することが重要です。これは、 AWS ID およびアクセス管理サービスを使用して実現できます。TCCM の追加コンポーネントは、Virtual Data Center Managed Services (VDMS) への接続です。必要に応じてこの接続を使用して にアクセスし、TCCM AWS マネジメントコンソール を管理できます。
TCCM は、 へのアクセスを管理するテクノロジーと標準の両方を組み合わせたものです AWS。TCCM はアクセス許可を制御するため、ほとんどの実装では重要です。TCCM 関数は、商用クラウドサービスプロバイダー (CSP) に一意の ID 管理要件を設定することを目的としたものではありません。TCCM は、DoD CSP フェデレーションまたはサードパーティーの ID ブローカーソリューションを使用して、意図した ID コントロールを提供することも禁止していません。
TCCM ポリシーコンポーネントは、CSPs がクラウドシステムへのアクセスの制御を可能にする ID およびアクセス管理システムを提供しているという一般的な理解に基づいています。このようなシステムには、CSP のアクセスコンソール、API、コマンドラインインターフェイス (CLI) サービスコンポーネントを含めることができます。基本レベルでは、TCCM は不正なネットワークやその他のリソースを作成するために使用できる認証情報をロックダウンする必要があります。TCCM は、IT システムの監視を担当する認可役人 (AO) によって指定されます。TCCM ポリシーは、最小特権アクセスモデルの必要性を確立します。これらのポリシーは、商用クラウドでの特権ユーザー認証情報のプロビジョニングと管理 を担当します。これは、ポータルアカウントの認証情報を管理するためのポリシー、計画、および手順の実装について説明する DoD クラウドコンピューティングセキュリティ要件ガイド
次の表に、TCCM の最小要件を示します。LZA が各要件を満たすかどうか、およびこれらの要件を満たすために AWS のサービス 使用できるものについて説明します。
| ID | TCCM セキュリティ要件 | AWS テクノロジー | その他のリソース | LZA の対象 |
|---|---|---|---|---|
| 2.1.4.1 | TCCM は、ミッション所有者のカスタマーポータルアカウントの認証情報管理に適用されるポリシー、計画、手順の実装に対応するために、クラウド認証情報管理計画 (CCMP) を策定および維持するものとします。 | 該当なし | 該当なし | 対象外 |
| 2.1.4.2 | TCCM は、すべての Customer Portal アクティビティログとアラートを収集、監査、アーカイブします。 | 該当なし | 対象 | |
| 2.1.4.3 | TCCM は、アクティビティログアラートが MCP および BCP アクティビティに従事する DoD 特権ユーザーと共有、転送、または取得できることを確認します。 | 該当なし | 対象 | |
| 2.1.4.4 | TCCM は、情報共有の必要に応じて、MCP アクティビティと BCP アクティビティの両方を実行する特権ユーザーによるアクティビティログデータにアクセスするためのログリポジトリアクセスアカウントを作成するものとします。 | 該当なし | 対象 | |
| 2.1.4.5 | TCCM は、ミッションアプリケーションが DISN に接続される前に、カスタマーポータルアカウントの認証情報を復旧し、安全に制御する必要があります。 | AWS IAM Identity Center | 該当なし | 対象 |
| 2.1.4.6 | TCCM は、必要に応じて、ミッション所有者アプリケーションおよびシステム管理者 (DoD 特権ユーザー) への最小特権のカスタマーポータル認証情報へのロールベースのアクセスを作成、発行、取り消します。 | 該当なし | 対象 |
TCCM が要件を満たすために、LZA は IAM サービスを通じてリソースをプログラムで制御します。さらに、IAM を と組み合わせて AWS Managed Microsoft AD 、別のディレクトリへのシングルサインオンを実装することもできます。これにより、 AWS Active Directory の信頼により、環境がオンプレミスインフラストラクチャに結び付けられます。 LZA では、一時的なセッションベースのアクセス用の IAM ロールを使用して実装がデプロイされます。 IAM ロールは、組織が必要な TCCM 要件を満たすのに役立つ短期間の認証情報です。
LZA は最小特権アクセスと AWS リソースへのプログラムによる短期アクセスを実装していますが、IAM のベストプラクティスを確認して、推奨されるセキュリティガイダンスに従っていることを確認してください。
の実装の詳細については AWS Managed Microsoft AD、AWS Immersion Day ワークショップの「Active DirectoryAWS Managed Microsoft AD
責任AWS 共有モデルは