Slide 23
Slide 23 text
● IAM関連権限の課題の解決案
○ 対象AWSアカウントに右記のよう
なIAMポリシーを作成
■ StackSets等で予め作成
○ 詳細はこちらの記事を参照
■ ご参考: AWS SSO管理者がユーザー
の作成する IAMロールの権限を制限
する方法 \| DevelopersIO
IAM Identity Center設計
23
{ 全てのアクションを許可 },
{ IAM ユーザーと IAM グループの作成、更新、削除を禁止 },
{ Permissions boundary を IAM ロールから削除することを禁止 },
{ Permissions boundary のポリシーの更新、削除を禁止 },
{
"Effect": "Deny",
"Action": [
"iam:CreateRole",
"iam:AttachRolePolicy",
"iam:DetachRolePolicy",
"iam:PutRolePolicy",
"iam:DeleteRolePolicy",
"iam:PutRolePermissionsBoundary"
],
"Resource": "*",
"Condition": {
"StringNotLike": {
"iam:PermissionsBoundary":
"arn:aws:iam::*:policy/permissions-boundary"
}
}
}