View a markdown version of this page

IAM アクションとリソースの移行 - AWS セキュリティエージェント

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

IAM アクションとリソースの移行

AWS セキュリティエージェントは、すべての環境の開発ライフサイクルを通じてアプリケーションをプロアクティブに保護するフロンティアエージェントです。2026 年 2 月 9 日より前に AWS セキュリティエージェントにオンボーディングした場合、2026 年 3 月 9 日の既存のエージェントインスタンスリソースと AWS セキュリティエージェントの IAM アクションに対する今後の変更の影響を受けます。パブリック API/SDK サポートをリリースする準備として、エージェントインスタンスリソースの名前がエージェントスペースに変更され、特定の IAM アクションの名前が変更されています。これらの変更は、2026 年 3 月 9 日より前に作成したアプリケーションまたはエージェントインスタンス IAM ロールに影響します。2026 年 3 月 9 日以降に認証の問題が発生しないようにするには、「移行の準備」のステップに従う必要があります。

注記

2026 年 2 月 9 日以降に新しいエージェントインスタンスを作成すると、新しいエージェントインスタンスはエージェントスペースとして作成され、移行ステップは必要ありません。

計画された変更

AWS セキュリティエージェントは、エージェントインスタンスリソースの名前をエージェントスペースarn:aws:securityagent:us-east-1:{{accountId}}:agent-instance/*に変更しています。名前は に変更されましたarn:aws:securityagent:us-east-1:{{accountId}}:agent-space/*。さらに、次の IAM アクションの名前が変更されています。

  • securityagent:ListAgentInstances の名前を securityagent:ListAgentSpaces に変更

  • securityagent:ListControls の名前を securityagent:ListSecurityRequirements に変更

  • securityagent:BatchGetAgentInstances の名前を securityagent:BatchGetAgentSpaces に変更

  • securityagent:BatchGetSecurityTestContentMetadata の名前を securityagent:BatchGetPentestJobContentMetadata に変更

  • securityagent:BatchGetTasks の名前を securityagent:BatchGetPentestJobTasks に変更

  • securityagent:CreateDocumentReview の名前を securityagent:CreateDesignReview に変更

  • securityagent:GetDocumentReview の名前を securityagent:GetDesignReview に変更

  • securityagent:GetDocumentReviewArtifact の名前を securityagent:GetDesignReviewArtifact に変更

  • securityagent:ListDocumentReviews の名前を securityagent:ListDesignReviews に変更

  • securityagent:ListDocumentReviewComments の名前を securityagent:ListDesignReviewComments に変更

  • securityagent:ListTasks の名前を securityagent:ListPentestJobTasks に変更

  • securityagent:StartPentestExecution の名前を securityagent:StartPentestJob に変更

  • securityagent:StopPentestExecution の名前を securityagent:StopPentestJob に変更

  • securityagent:DeleteDocumentReview の名前を securityagent:DeleteDesignReview に変更

移行の準備

2026 年 3 月 9 日より前に AWS セキュリティエージェントを使用し続けながら 2026 年 3 月 9 日以降に問題が発生しないようにするには、2026 年 3 月 9 日まで IAM ロール/ポリシーの新規および古いリソースと IAM アクションの両方を信頼する必要があります。次の手順では、新しいリソースおよびアクション形式に移行するためのガイドを提供します。

  1. AWS アカウントにログインし、AWS セキュリティエージェントコンソールに移動します。

  2. 左側のパネルで、設定を選択し、サービスロールでロールを選択します。

  3. 関連付けられたロールの IAM コンソールで、アクセス許可の追加ポリシーのアタッチを選択します。

  4. AWSSecurityAgentWebAppPolicy を選択し、アクセス許可の追加を選択します。

    1. 重要な注意: AWSSecurityAgentWebAppPolicy SecurityAgentWebAppAPIPolicyを新しいポリシーとして選択したことを確認します。

  5. アクセス許可ポリシーで IAM ロールに AWSSecurityAgentWebAppPolicySecurityAgentWebAppAPIPolicy の両方があることを確認します。

  6. 同じ IAM ロールコンソールで、信頼関係を選択し、信頼ポリシーを編集します

  7. 信頼ポリシーを次の形式に更新し、{{accountId}} を AWS アカウント ID に置き換えます。

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "securityagent.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "{{accountId}}" }, "ArnLike": { "aws:SourceArn": [ "arn:aws:securityagent:us-east-1:{{accountId}}:application/*", "arn:aws:securityagent:us-east-1:{{accountId}}:agent-space/*", "arn:aws:securityagent:us-east-1:{{accountId}}:agent-instance/*" ] } } }, { "Effect": "Allow", "Principal": { "Service": "securityagent.amazonaws.com" }, "Action": "sts:SetContext", "Condition": { "StringEquals": { "aws:SourceAccount": "{{accountId}}" }, "ForAllValues:ArnEquals": { "sts:RequestContextProviders": "arn:aws:iam::aws:contextProvider/IdentityCenter" }, "ArnLike": { "aws:SourceArn": [ "arn:aws:securityagent:us-east-1:{{accountId}}:application/*", "arn:aws:securityagent:us-east-1:{{accountId}}:agent-space/*", "arn:aws:securityagent:us-east-1:{{accountId}}:agent-instance/*" ] } } } ] }
  1. AWS セキュリティエージェントコンソールに戻ります。左側のパネルから、エージェントスペースを選択します。

  2. ペネトレーションテストを有効にしたエージェントスペースごとに、次の手順を実行します。

    1. エージェントスペースに移動し、侵入テストを選択する

    2. サービスアクセスで、サービスロール名でロールを選択します。

    3. 関連付けられたロールの IAM コンソールで、信頼関係を選択し、信頼ポリシーを編集します。

    4. 信頼ポリシーを次の形式に更新し、{{accountId}} を AWS アカウント ID に置き換えます。

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "securityagent.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "{{accountId}}" }, "ArnLike": { "aws:SourceArn": [ "arn:aws:securityagent:us-east-1:{{accountId}}:agent-space/*", "arn:aws:securityagent:us-east-1:{{accountId}}:agent-instance/*" ] } } } ] }