翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
Amazon Textract と IAM の連携方法
IAM を使用して Amazon Textract へのアクセスを管理する前に、Amazon Textract で使用できる IAM 機能を理解しておく必要があります。Amazon Textract およびその他の AWS のサービスが IAM と連携する方法の概要については、IAM ユーザーガイドのAWS 「IAM と連携する のサービス」を参照してください。
トピック
Amazon Textract アイデンティティベースのポリシー
IAM のアイデンティティベースポリシーでは、許可または拒否するアクションとリソース、およびアクションが許可または拒否される条件を指定できます。Amazon Textract は、特定のアクション、リソース、および条件キーをサポートしています。JSON ポリシーで使用するすべての要素については、「IAM ユーザーガイド」の「IAM JSON ポリシー要素のリファレンス」を参照してください。
アクション
管理者は JSON AWS ポリシーを使用して、誰が何にアクセスできるかを指定できます。つまり、どのプリンシパルがどのリソースに対してどのような条件下でアクションを実行できるかということです。
JSON ポリシーの Action 要素にはポリシー内のアクセスを許可または拒否するために使用できるアクションが記述されます。このアクションは関連付けられたオペレーションを実行するためのアクセス許可を付与するポリシーで使用されます。
Amazon Textract の非同期アクションには、開始アクションと取得アクションの 2 つのアクションアクセス許可が必要です。さらに、Amazon S3 バケットを使用してドキュメントを渡す場合は、アカウントに読み取りアクセスを許可する必要があります。
Amazon Textract では、すべてのポリシーアクションは で始まりtextract:ます。たとえば、Amazon Textract オペレーションで Amazon Textract AnalyzeDocumentオペレーションを実行するアクセス許可を付与するには、ポリシーに textract:AnalyzeDocumentアクションを含めます。ポリシーステートメントにはAction または NotAction 要素を含める必要があります。Amazon Textract は、このサービスで実行できるタスクを記述する独自のアクションのセットを定義します。
単一のステートメントに複数の アクションを指定するには、次のようにコンマで区切ります。
"Action": [ "textract:action1", "textract:action2"
ワイルドカード *を使用して複数のアクションを指定することができます。例えば、Describe という単語で始まるすべてのアクションを指定するには、次のアクションを含めます。
"Action": "textract:Describe*"
Amazon Textract アクションのリストについては、IAM ユーザーガイドの「Amazon Textract で定義されるアクション」を参照してください。
リソース
管理者は JSON AWS ポリシーを使用して、誰が何にアクセスできるかを指定できます。つまり、どのプリンシパルがどのリソースに対してどのような条件下でアクションを実行できるかということです。
Resource JSON ポリシー要素はアクションが適用されるオブジェクトを指定します。ベストプラクティスとして、Amazon リソースネーム (ARN) を使用してリソースを指定します。リソースレベルのアクセス許可をサポートしないアクションの場合は、ステートメントがすべてのリソースに適用されることを示すために、ワイルドカード (*) を使用します。
"Resource": "*"
AnalyzeDocument オペレーションや GetAdapter オペレーションなど、リソースレベルのアクセス許可をサポートするアクションの場合は、ARN を使用してリソースを指定します。
"Resource": [ # Adapter ARN "arn:aws:textract:<region>:<account-id>:/adapters/<adapter-id>", # Adapter version ARN "arn:aws:textract:<region>:<account-id>:/adapters/<adapter-id>/versions/<version>", # Use wildcard to indicate all versions under an adapter "arn:aws:textract:<region>:<account-id>:/adapters/<adapter-id>/versions/*" ]
条件キー
管理者は JSON AWS ポリシーを使用して、誰が何にアクセスできるかを指定できます。つまり、どのプリンシパルがどのリソースに対してどのような条件下でアクションを実行できるかということです。
Condition 要素は、定義された基準に基づいてステートメントが実行される時期を指定します。イコールや未満などの条件演算子を使用して条件式を作成して、ポリシーの条件とリクエスト内の値を一致させることができます。すべての AWS グローバル条件キーを確認するには、「IAM ユーザーガイド」のAWS 「グローバル条件コンテキストキー」を参照してください。
Amazon Textract はサービス固有の条件キーを提供しませんが、一部のグローバル条件キーの使用をサポートしています。すべての AWS グローバル条件キーのリストについては、IAM ユーザーガイドのAWS 「グローバル条件コンテキストキー」を参照してください。
例
Amazon Textract アイデンティティベースのポリシーの例を表示するには、「」を参照してくださいAmazon Textract アイデンティティベースのポリシーの例。
Amazon Textract リソースベースのポリシー
Amazon Textract はリソースベースのポリシーをサポートしていません。
Amazon Textract タグに基づく認可
Amazon Textract リソースは、リソースのタグ付けとタグに基づくアクセスの制御をサポートしています。TagResource、UntagResource、および ListTagsForResource オペレーションを使用して、リソースタグを管理できます。
タグに基づくアクセスコントロールについては、AccessTags を参照してください。
Amazon Textract IAM ロール
IAM ロールは、特定のアクセス許可を持つ AWS アカウント内のエンティティです。
Amazon Textract での一時的な認証情報の使用
一時的な認証情報を使用して、フェデレーションでサインインする、IAM 役割を引き受ける、またはクロスアカウント役割を引き受けることができます。一時的なセキュリティ認証情報を取得するには、AssumeRole や GetFederationToken などの AWS STS API オペレーションを呼び出します。
Amazon Textract は、一時的な認証情報の使用をサポートしています。
サービスリンクロール
サービスにリンクされたロールを使用すると、 AWS サービスは他の サービスのリソースにアクセスして、ユーザーに代わってアクションを実行できます。サービスリンクロールは IAM アカウント内に表示され、サービスによって所有されます。IAM 管理者は、サービスリンクロールの許可を表示できますが、編集することはできません。
Amazon Textract は、サービスにリンクされたロールをサポートしていません。
注記
Amazon Textract はサービスにリンクされたロールをサポートしていないため、 AWS サービスプリンシパルをサポートしていません。サービスプリンシパルの詳細については、IAM ユーザーガイドの「AWS サービスプリンシパル」を参照してください。
サービスロール
この機能により、ユーザーに代わってサービスがサービスロールを引き受けることが許可されます。この役割により、サービスがお客様に代わって他のサービスのリソースにアクセスし、アクションを完了することが許可されます。サービスロールはIAM アカウントに表示され、アカウントによって所有されます。つまり、IAM 管理者はこの役割の権限を変更できます。ただし、それにより、サービスの機能が損なわれる場合があります。
Amazon Textract はサービスロールをサポートしています。
サービスロールを使用している場合は、使用しているリソースのみに Amazon Textract アクセスの範囲を制限して、アカウントの安全性を確保する必要があります。これを行うには、IAM サービスロールに信頼ポリシーをアタッチします。詳細については、クロスサービスでの混乱した代理処理を防止するを参照してください。