Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Sign up for free
Menu
Search
Features
All features
Private URLs
Password Protection
Custom URLS
Scheduled publishing
Remove Branding
Restrict embedding
Deck Collections
Notes
Features
All features
Private URLs
Password Protection
Custom URLS
Scheduled publishing
Remove Branding
Restrict embedding
Deck Collections
Notes
Explore
Featured decks
Featured speakers
Programming
Technology
Storyboards
Explore
Featured decks
Featured speakers
Programming
Technology
Storyboards
Pricing
Search
Sign in
Sign up for free
Dome9_IAMSaftyで考えるIAMベストプラクティス.pdf
Search
Sponsored
·
Your Podcast. Everywhere. Effortlessly.
Share. Educate. Inspire. Entertain. You do you. We'll handle the rest.
→
さいちゃん
March 11, 2022
Technology
960
0
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
Dome9_IAMSaftyで考えるIAMベストプラクティス.pdf
さいちゃん
March 11, 2022
More Decks by さいちゃん
See All by さいちゃん
ここがすごいよ! AWS Systems Manager!
saichan11
0
2.6k
デベロッパーセキュリティ強化! ~シフトレフトで安全な開発を~
saichan11
0
1.3k
PagerDutyで始めるか対応の自動化
saichan11
0
1.7k
Other Decks in Technology
See All in Technology
個別開発で終わらせない。 現場の課題をプロダクトの強さに変える StockmarkのFDE
ktkrhr
0
540
GitHub Agentic Workflows を触ってみる
htkym
2
920
2026-10-01_MagicPod_QAハーネスエンジニアリングとQA組織の未来像
ynisqa1988
1
420
オブザーバビリティを高める AI エージェント体験を考える / Designing AI Agent Experiences That Enhance Observability
aoto
PRO
2
220
AI 時代の Azure エンジニアリング ~ 私たちは何を磨き、何を任せるのか ~
chack411
1
370
【Findyテック文化祭ワークショップ】新卒エンジニア&採用担当と作る、 なりたい姿と今やるべき一歩
dip_tech
PRO
0
150
1万名の社員が使う認証基盤で どう信頼性を担保するか?
kairim0
0
180
人にやさしく、AIにやさしく、書き手を選ばないIaCのガードレール再考 / Rethinking IaC Guardrails for Humans and AI Alike
kohbis
5
2k
あなたの知らないAmazon VPC Route Server/Amazon VPC Route Server you don't know about
masakiokuda
2
210
Swap and Memory Reclaim - Squeezing Out More RAM
ennael
PRO
1
1.5k
1人アドミンな私はAWSアカウント申請をSlackで完結したい!
ysuzuki
0
110
20260929_AmazonGuardDutyの検出通知メールにAWS DevOpsAgentの調査結果を追加する
yhana
1
410
Featured
See All Featured
Code Review Best Practice
trishagee
74
20k
Easily Structure & Communicate Ideas using Wireframe
afnizarnur
194
17k
How to train your dragon (web standard)
notwaldorf
97
6.8k
Unlocking the hidden potential of vector embeddings in international SEO
frankvandijk
0
960
The Straight Up "How To Draw Better" Workshop
denniskardys
239
140k
Building Flexible Design Systems
yeseniaperezcruz
330
41k
Reality Check: Gamification 10 Years Later
codingconduct
0
2.3k
What's in a price? How to price your products and services
michaelherold
247
13k
CoffeeScript is Beautiful & I Never Want to Write Plain JavaScript Again
sstephenson
162
16k
From Legacy to Launchpad: Building Startup-Ready Communities
dugsong
0
340
Leveraging LLMs for student feedback in introductory data science courses - posit::conf(2025)
minecr
1
410
Highjacked: Video Game Concept Design
rkendrick25
PRO
1
470
Transcript
Dome9~IAMSaftyで考える IAMベストプラクティス 1 クラスメソッド株式会社 アライアンス統括部 サイード ラティファ栄美里
自己紹介 ・名前 サイード ラティファ栄美里(さいちゃん) ・所属 クラスメソッド株式会社(2021年10月~) アライアンス統括部 ・本日登壇デビュー ・ブログ
3 アジェンダ 1,Dome9概要 ◦ Dome9って? ◦ 主な機能 2,IAMベストプラクティスの実現 ◦ ベストプラクティス実現の大変さ ◦ IAM Safetyの概要 ◦ STSとの比較
3,デモ
4 Dome9の概要
5 Dome9概要 IaaSの設定情報を可視化し人為的ミスの回避とコ ンプライアンス遵守を支援するサービスです
6 CSPMって? Cloud Security PostureManagement (クラウドセキュリティ動態管理) CSPM
7 セキュリティインシデントの原因 クラウドにおけるセキュリティインシデントの原 因のほとんどは人為的設定ミス 2020年時点で95%を占め、 2025年には99%を占めると予想される ※Gartner社 2018年報告書
8 Dome9でできること
9 IAMベストプラクティスの実現
10 IAMのベストプラクティス • AWS アカウント ルートユーザーのアクセスキーをロックする • ロールを使用してアクセス許可を委任する • 最小限の特権を認める。
• AWS 管理ポリシーを使用したアクセス許可の使用開始 • ポリシーの検証 • インラインポリシーではなくカスタマー管理ポリシーを使用する • アクセスレベルを使用して、IAM のアクセス許可を確認する • ユーザーのために強度の高いパスワードポリシーを設定する。 • MFA の有効化 • Amazon EC2 インスタンスで実行するアプリケーションに対し、ロールを使用する • アクセスキーを共有しない • 認証情報を定期的にローテーションする。 • 不要な認証情報の削除 • 追加セキュリティに対するポリシー条件を使用する。 • AWS アカウントのアクティビティのモニタリング
11 IAMのベストプラクティス 多い。多すぎる
12 IAMのベストプラクティス 1アカウントでも管理は大変 複数アカウントにもなれば 相当な時間と労力が必要
13 IAMのベストプラクティス Dome9を使いましょう
14 IAMのベストプラクティス 「最小の特権を認める」 ・必要な権限の洗い出しが難しい。 ・結局管理者権限を持つユーザーが増えてしまう。 ・権限を持つユーザーが増える=リスクが高まる IAMユーザーに今だけ権限を付与したい。 IAM Safetyの特権付与を使って解決
15 IAM Safetyの機能 ・管理者の承認なしに、アカウント設定を 変更しないように制御 ・ユーザー削除やポリシー削除を禁止し、 ロールバックで改ざん防止 ・権限の一時的な昇格を簡単に
16 IAM Safety特権付与の利点 ・ワンクリックで簡単に ・時間制で特権の付与が可能 ・自動的に権限をもとに戻す ・権限昇格を管理者が管理 ・誰がいつまで権限昇格しているか一目でわかる ・スマホアプリからの昇格も可能
17 スイッチロールしくみ Role ①このロールに なりたい! ③スイッチロール ②一時クレデンシャル 発行許可
18 IAM Safety 権限一次付与のしくみ IAM グループ(Administer) IAMグループ(IAM Safety) 禁止 ポリシー
許可 ポリシー 一時的にAdministerへ追加され、昇格終 了後グループから削除された後に、IAM Safetyグループに追加される
19 やってみます デモ
最後に(軽くまとめ) ベストプラクティスの実現は難しい ・できることはどんどん自動化して人為的ミスを 防ぎましょう。 IAM Safetyを使うメリット ・難しい設定は不要 ・同一アカウントのままで権限だけ変えられる ・管理者が権限の付与を完全に管理 ・誰が権限昇格してるか一目瞭然
IAM Safetyを上手に使って最小特権の原則を実現できる!
21