翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
IAM アクションとリソースの移行
AWS セキュリティエージェントは、すべての環境の開発ライフサイクルを通じてアプリケーションをプロアクティブに保護するフロンティアエージェントです。2026 年 2 月 9 日より前に AWS セキュリティエージェントにオンボーディングした場合、2026 年 3 月 9 日の既存のエージェントインスタンスリソースと AWS セキュリティエージェントの IAM アクションに対する今後の変更の影響を受けます。パブリック API/SDK サポートをリリースする準備として、エージェントインスタンスリソースの名前がエージェントスペースに変更され、特定の IAM アクションの名前が変更されています。これらの変更は、2026 年 3 月 9 日より前に作成したアプリケーションまたはエージェントインスタンス IAM ロールに影響します。2026 年 3 月 9 日以降に認証の問題が発生しないようにするには、「移行の準備」のステップに従う必要があります。
注記
2026 年 2 月 9 日以降に新しいエージェントインスタンスを作成すると、新しいエージェントインスタンスはエージェントスペースとして作成され、移行ステップは必要ありません。
計画された変更
AWS セキュリティエージェントは、エージェントインスタンスリソースの名前をエージェントスペースarn:aws:securityagent:us-east-1:{{accountId}}:agent-instance/*に変更しています。名前は に変更されましたarn:aws:securityagent:us-east-1:{{accountId}}:agent-space/*。さらに、次の IAM アクションの名前が変更されています。
-
securityagent:ListAgentInstancesの名前をsecurityagent:ListAgentSpacesに変更 -
securityagent:ListControlsの名前をsecurityagent:ListSecurityRequirementsに変更 -
securityagent:BatchGetAgentInstancesの名前をsecurityagent:BatchGetAgentSpacesに変更 -
securityagent:BatchGetSecurityTestContentMetadataの名前をsecurityagent:BatchGetPentestJobContentMetadataに変更 -
securityagent:BatchGetTasksの名前をsecurityagent:BatchGetPentestJobTasksに変更 -
securityagent:CreateDocumentReviewの名前をsecurityagent:CreateDesignReviewに変更 -
securityagent:GetDocumentReviewの名前をsecurityagent:GetDesignReviewに変更 -
securityagent:GetDocumentReviewArtifactの名前をsecurityagent:GetDesignReviewArtifactに変更 -
securityagent:ListDocumentReviewsの名前をsecurityagent:ListDesignReviewsに変更 -
securityagent:ListDocumentReviewCommentsの名前をsecurityagent:ListDesignReviewCommentsに変更 -
securityagent:ListTasksの名前をsecurityagent:ListPentestJobTasksに変更 -
securityagent:StartPentestExecutionの名前をsecurityagent:StartPentestJobに変更 -
securityagent:StopPentestExecutionの名前をsecurityagent:StopPentestJobに変更 -
securityagent:DeleteDocumentReviewの名前をsecurityagent:DeleteDesignReviewに変更
移行の準備
2026 年 3 月 9 日より前に AWS セキュリティエージェントを使用し続けながら 2026 年 3 月 9 日以降に問題が発生しないようにするには、2026 年 3 月 9 日まで IAM ロール/ポリシーの新規および古いリソースと IAM アクションの両方を信頼する必要があります。次の手順では、新しいリソースおよびアクション形式に移行するためのガイドを提供します。
-
AWS アカウントにログインし、AWS セキュリティエージェントコンソールに移動します。
-
左側のパネルで、設定を選択し、サービスロールでロールを選択します。
-
関連付けられたロールの IAM コンソールで、アクセス許可の追加とポリシーのアタッチを選択します。
-
AWSSecurityAgentWebAppPolicy を選択し、アクセス許可の追加を選択します。
-
重要な注意: AWSSecurityAgentWebAppPolicy SecurityAgentWebAppAPIPolicyを新しいポリシーとして選択したことを確認します。
-
-
アクセス許可ポリシーで IAM ロールに AWSSecurityAgentWebAppPolicy と SecurityAgentWebAppAPIPolicy の両方があることを確認します。
-
同じ IAM ロールコンソールで、信頼関係を選択し、信頼ポリシーを編集します
-
信頼ポリシーを次の形式に更新し、{{accountId}} を AWS アカウント ID に置き換えます。
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "securityagent.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "{{accountId}}" }, "ArnLike": { "aws:SourceArn": [ "arn:aws:securityagent:us-east-1:{{accountId}}:application/*", "arn:aws:securityagent:us-east-1:{{accountId}}:agent-space/*", "arn:aws:securityagent:us-east-1:{{accountId}}:agent-instance/*" ] } } }, { "Effect": "Allow", "Principal": { "Service": "securityagent.amazonaws.com" }, "Action": "sts:SetContext", "Condition": { "StringEquals": { "aws:SourceAccount": "{{accountId}}" }, "ForAllValues:ArnEquals": { "sts:RequestContextProviders": "arn:aws:iam::aws:contextProvider/IdentityCenter" }, "ArnLike": { "aws:SourceArn": [ "arn:aws:securityagent:us-east-1:{{accountId}}:application/*", "arn:aws:securityagent:us-east-1:{{accountId}}:agent-space/*", "arn:aws:securityagent:us-east-1:{{accountId}}:agent-instance/*" ] } } } ] }
-
AWS セキュリティエージェントコンソールに戻ります。左側のパネルから、エージェントスペースを選択します。
-
ペネトレーションテストを有効にしたエージェントスペースごとに、次の手順を実行します。
-
エージェントスペースに移動し、侵入テストを選択する
-
サービスアクセスで、サービスロール名でロールを選択します。
-
関連付けられたロールの IAM コンソールで、信頼関係を選択し、信頼ポリシーを編集します。
-
信頼ポリシーを次の形式に更新し、{{accountId}} を AWS アカウント ID に置き換えます。
-
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "securityagent.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "{{accountId}}" }, "ArnLike": { "aws:SourceArn": [ "arn:aws:securityagent:us-east-1:{{accountId}}:agent-space/*", "arn:aws:securityagent:us-east-1:{{accountId}}:agent-instance/*" ] } } } ] }