

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

# サービス間の混乱した代理の防止
<a name="security-iam-confused-deputy"></a>

混乱した代理とは、別のエンティティから強制的にアクションを実行させられるエンティティ (サービスやアカウント) のことです。この種のなりすましは、クロスアカウントおよびクロスサービスで発生するおそれがあります。

混乱した代理を防ぐために、 は、 のリソースへのアクセス権が付与されたサービスプリンシパルを使用して、すべてのサービスのデータを保護するのに役立つツール AWS を提供します AWS アカウント。このセクションでは、 固有のサービス間の混乱した代理の防止に焦点を当てています Amazon Transcribeが、このトピックの詳細については、*IAM 「 ユーザーガイド*[」の混乱した代理の問題](https://docs.aws.amazon.com/IAM/latest/UserGuide/confused-deputy.html)セクションを参照してください。

が リソースにアクセス IAM Amazon Transcribe するためのアクセス許可を制限するには、リソースポリシー[`aws:SourceAccount`](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_condition-keys.html#condition-keys-sourceaccount)で グローバル条件コンテキストキー [`aws:SourceArn`](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_condition-keys.html#condition-keys-sourcearn)と を使用することをお勧めします。

これらのグローバル条件コンテキストキーの両方を使用し、 `aws:SourceArn`値に AWS アカウント ID が含まれている場合、同じポリシーステートメントで使用する場合、 `aws:SourceAccount`の値と AWS アカウント で同じ AWS アカウント ID `aws:SourceArn`を使用する必要があります。

クロスサービスのアクセスにリソースを 1 つだけ関連付けたい場合は、`aws:SourceArn` を使用します。その 内のリソースを AWS アカウント クロスサービスアクセスに関連付ける場合は、 を使用します`aws:SourceAccount`。

**注記**  
混乱した代理問題から保護するための最も効果的な方法は、リソースの**完全な ARN** を指定しながら、`aws:SourceArn` グローバル条件コンテキストキーを使用することです。ARN 全体が不明または複数のリソースを指定する場合、ARN の未知部分にワイルドカード (`*`) が付いた `aws:SourceArn` グローバルコンテキスト条件キー を使用します。例えば、`arn:aws:transcribe::{{123456789012}}:*`。

混乱した代理問題を防ぐ方法を示すロールの継承ポリシーの例については、「[混乱した代理の防止ポリシー](security_iam_id-based-policy-examples.md#confused-deputy-policy)」を参照してください。