$30 off During Our Annual Pro Sale. View Details »
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
jaws-days 2013 yokohama IAM
Search
maroon1st
March 29, 2013
Programming
0
440
jaws-days 2013 yokohama IAM
JAWS DAYS 2013の横浜支部枠でIAMについて発表した資料です。
maroon1st
March 29, 2013
Tweet
Share
More Decks by maroon1st
See All by maroon1st
re:Invent 2025 のイケてるサービスを紹介する
maroon1st
0
130
Graviton と Nitro と私
maroon1st
0
110
実は歴史的なアップデートだと思う AWS Interconnect - multicloud
maroon1st
0
220
業務自動化プラットフォーム Google Agentspace に入門してみる #devio2025
maroon1st
0
280
[JAWS DAYS 2025] 最近の DB の競合解決の仕組みが分かった気になってみた
maroon1st
0
440
ハワイアン航空 ステータスへの道 #HAairstudy
maroon1st
0
430
[JAWS-UG横浜 #79] re:Invent 2024 の DB アップデートは Multi-Region!
maroon1st
1
400
[JAWS-UG横浜 #80] うわっ…今年のServerless アップデート、少なすぎ…?
maroon1st
1
420
【re:Growth 2024】 Aurora DSQL をちゃんと話します!
maroon1st
1
1.4k
Other Decks in Programming
See All in Programming
チームをチームにするEM
hitode909
0
350
ELYZA_Findy AI Engineering Summit登壇資料_AIコーディング時代に「ちゃんと」やること_toB LLMプロダクト開発舞台裏_20251216
elyza
2
280
まだ間に合う!Claude Code元年をふりかえる
nogu66
5
850
안드로이드 9년차 개발자, 프론트엔드 주니어로 커리어 리셋하기
maryang
1
120
マスタデータ問題、マイクロサービスでどう解くか
kts
0
110
これだけで丸わかり!LangChain v1.0 アップデートまとめ
os1ma
6
1.9k
エディターってAIで操作できるんだぜ
kis9a
0
740
【Streamlit x Snowflake】データ基盤からアプリ開発・AI活用まで、すべてをSnowflake内で実現
ayumu_yamaguchi
1
120
Canon EOS R50 V と R5 Mark II 購入でみえてきた最近のデジイチ VR180 事情、そして VR180 静止画に活路を見出すまで
karad
0
130
LLMで複雑な検索条件アセットから脱却する!! 生成的検索インタフェースの設計論
po3rin
4
840
ゲームの物理 剛体編
fadis
0
350
The Past, Present, and Future of Enterprise Java
ivargrimstad
0
180
Featured
See All Featured
How to Think Like a Performance Engineer
csswizardry
28
2.4k
ラッコキーワード サービス紹介資料
rakko
0
1.7M
A better future with KSS
kneath
240
18k
Leveraging LLMs for student feedback in introductory data science courses - posit::conf(2025)
minecr
0
82
Self-Hosted WebAssembly Runtime for Runtime-Neutral Checkpoint/Restore in Edge–Cloud Continuum
chikuwait
0
21
AI Search: Where Are We & What Can We Do About It?
aleyda
0
6.7k
What Being in a Rock Band Can Teach Us About Real World SEO
427marketing
0
140
jQuery: Nuts, Bolts and Bling
dougneiner
65
8.3k
Six Lessons from altMBA
skipperchong
29
4.1k
Principles of Awesome APIs and How to Build Them.
keavy
127
17k
More Than Pixels: Becoming A User Experience Designer
marktimemedia
2
250
Impact Scores and Hybrid Strategies: The future of link building
tamaranovitovic
0
170
Transcript
Do you use the IAM ? 如何にIAMを使いこなすか
お前だれよ? • @maroon1st • JAWS-UG 横浜支部コアメンバー • 某メーカー系SIer勤務 • アプリケーションエンジニア
↓ インフラエンジニア • 好きなAWSサービス:RDS、STS(Security Token Service) • 好きなCDP:Bootstrapパターン
みんな IAM使ってる?
通常操作で AWSアカウントを使っては
ダメ。ゼッタイ。
普通の操作を rootでしないのと 同じ!
IAMで 何ができる? 初級編
IAMで何ができる?初級編 •個人にIAMユーザを作成。 •アカウント共有はしない!
IAMで何ができる?初級編 権限は、IAM Groupで。 • Developer権限 • Operateor権限 • 経理/管理者権限 •
etc.
IAMで何ができる?初級編 IAM Groupはユーザ毎に最大10個。 グループ権限に工夫が必要。 注意
IAMで何ができる?初級編 Policy Template とか Policy Generatorで楽をしよう! http://awspolicygen.s3.amazonaws.com/policygen.html
IAMで 何ができる? 上級編 その1
IAMで何ができる?上級編 その1 社外アクセスの 制限はできる?
IAMで何ができる?上級編 その1 できます! 接続元のIPアドレスで アクセス制御
IAMで何ができる?上級編 その1 ConditionのNotIpAddressで設定! { "Statement": [ { "Effect": "Deny" "Deny"
"Deny" "Deny", "Action": "*", "Resource": "*", "Condition": { " " " "NotIpAddress NotIpAddress NotIpAddress NotIpAddress" " " ": {"aws:SourceIp":"192.0.2.1" } } } ] }
IAMで何ができる?上級編 その1 ConditionのNotIpAddressで設定! { "Statement": [ { "Effect": "Deny" "Deny"
"Deny" "Deny", "Action": "*", "Resource": "*", "Condition": { " " " "NotIpAddress NotIpAddress NotIpAddress NotIpAddress" " " ": {"aws:SourceIp":"192.0.2.1" } } } ] } EffectはDeny Conditionは NotIpAddressで設定 Allowで設定した場合、 別の権限を追加すると アクセスできてしまう。 EffectはDeny Conditionは NotIpAddressで設定 http://docs.aws.amazon.com/ja_jp/IAM/latest/UserGuide/AccessPolicyLa nguage_ElementDescriptions.html#Conditions_IPAddress
でも、最近流行の 「社内LAN撲滅運動」 の前では無意味かな?
IAMで 何ができる? 上級編 その2
IAMで何ができる?上級編 その2 一時的に発行した IAMユーザを 消し忘れる。 何とかならない?
IAMで何ができる?上級編 その2 できます! 削除はしないけど 有効期限設定が可能
IAMで何ができる?上級編 その2 ConditionのCurrentTimeで設定! { "Statement": [ { "Effect": "Deny" "Deny"
"Deny" "Deny", "Action": "*", "Resource": "*", "Condition": { " " " "DateGreaterThan DateGreaterThan DateGreaterThan DateGreaterThan" " " ": { " " " "aws:CurrentTime aws:CurrentTime aws:CurrentTime aws:CurrentTime" " " ": "2013-03-16T06:00:00Z" } } } ] }
IAMで何ができる?上級編 その2 ConditionのCurrentTimeで設定! { "Statement": [ { "Effect": "Deny" "Deny"
"Deny" "Deny", "Action": "*", "Resource": "*", "Condition": { " " " "DateGreaterThan DateGreaterThan DateGreaterThan DateGreaterThan" " " ": { " " " "aws:CurrentTime aws:CurrentTime aws:CurrentTime aws:CurrentTime" " " ": "2013-03-16T06:00:00Z" } } } ] } EffectはDeny Conditionは DateGreaterThan で設定 EffectはDeny Conditionは DateGreaterThan で設定 基本は"aws:CurrentTime" “aws:EpochTime“でUNIX時間も可能 http://docs.aws.amazon.com/ja_jp/IAM/latest/UserGuide/AccessPolicyLa nguage_ElementDescriptions.html#Conditions_Date
IAMで何ができる?上級編 その2 “aws:CurrentTime”は JSTでも記述可能! ISO 8601形式で "2013-03-16T15:00:00+09:00" http://docs.aws.amazon.com/ja_jp/IAM/latest/UserGuide/SupportedTypes.html
IAMで 何ができる? 上級編 その3
IAMで何ができる?上級編 その3 日々の作業で AWSアカウントを 使用したくない!
IAMで何ができる?上級編 その3 できます! (多分) AWSサポートも IAMユーザで使用可能
IAMで何ができる?上級編 その3 Actionで"support:*"を設定! { "Statement": [ { "Effect": "Allow", "Action":
" " " "sopport sopport sopport sopport:*" :*" :*" :*", "Resource": "*" } ] } http://aws.amazon.com/jp/premiumsupport/iam/
IAMで何ができる?上級編 その3 IAMでAWSサポート !!
IAMで何ができる?上級編 その3 AWSサポートのレベルは ビジネス以上が対応 開発者レベルは未対応! 注意
まとめ • AWSアカウントは出来る限り使わない • IAMユーザは1人1個で権限を分ける • IAMユーザもアクセス元制限可能 • IAMユーザも有効期限が設定可能 •
IAMには色々な権限がある
IAMはEnterprise向けだけ とは限りません。 IAMを使いこなしましょう!