Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Sign up for free
Menu
Search
Features
All features
Private URLs
Password Protection
Custom URLS
Scheduled publishing
Remove Branding
Restrict embedding
Deck Collections
Notes
Features
All features
Private URLs
Password Protection
Custom URLS
Scheduled publishing
Remove Branding
Restrict embedding
Deck Collections
Notes
Explore
Featured decks
Featured speakers
Programming
Technology
Storyboards
Explore
Featured decks
Featured speakers
Programming
Technology
Storyboards
Pricing
Search
Sign in
Sign up for free
2023 ANGEL Dojo LT
Search
Shigeki Shoji
August 18, 2023
Technology
290
0
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
2023 ANGEL Dojo LT
Shigeki Shoji
August 18, 2023
More Decks by Shigeki Shoji
See All by Shigeki Shoji
OpenID Connectによるサービス間連携
takesection
1
130
OpenID Connectによるサービス間連携
takesection
0
240
アーティファクト管理でサプライチェーン攻撃を回避!!
takesection
0
140
2025-12-19-LT
takesection
0
170
2025-12-11 nakanoshima.dev LT
takesection
0
190
アジャイルテストで高品質のスプリントレビューを
takesection
0
250
Introduction to kanjava
takesection
0
160
LT Slide 2025-04-22
takesection
0
250
Instructional Designer
takesection
0
230
Other Decks in Technology
See All in Technology
2026/09/10 Spring Bootから Jakarta EE/MicroProfileへの移行
megascus
0
350
omasushiというライブラリを作った
polidog
PRO
0
210
Screen Lens - 今見てる画面を翻訳する
komagata
0
260
銀行勘定系システムにおける開発プロセス刷新×AIによる環境モダナイゼーション / Development Process Transformation and AI-Driven Environment Modernization
muit
0
770
なぜJMBC(Japan MCP Business Community)? MCPってどう活用できるの?
cdataj
0
110
WAF 運用改善の承認サイクル/SRE_BizReach_MIXI_1
visional_engineering_and_design
2
610
GoにおけるFFIのこれまでとこれから
goccy
5
2.5k
AIを活用するために決めた "やらないこと" - 価値に注目する / Not betting on AI
soudai
PRO
1
310
AI 駆動 Terraform 開発/SRE_BizReach_MIXI_2
visional_engineering_and_design
5
2.1k
20260912_スクフェス三河
kgnkhkr
0
320
Microsoft 365 Copilot chat -tekoälypalvelun tietosuojaongelmat
hponka
0
810
2026-09-09 【sigma_ucj#1】Sigma を IaC 管理したい! / IaC for Sigma
civitaspo
0
120
Featured
See All Featured
Evolving SEO for Evolving Search Engines
ryanjones
0
290
A brief & incomplete history of UX Design for the World Wide Web: 1989–2019
jct
2
500
Mind Mapping
helmedeiros
1
350
Building Experiences: Design Systems, User Experience, and Full Site Editing
marktimemedia
0
600
The B2B funnel & how to create a winning content strategy
katarinadahlin
PRO
1
510
Primal Persuasion: How to Engage the Brain for Learning That Lasts
tmiket
0
450
Paper Plane
katiecoart
PRO
3
53k
Leveraging LLMs for student feedback in introductory data science courses - posit::conf(2025)
minecr
1
390
Why Our Code Smells
bkeepers
PRO
340
58k
How to build a perfect <img>
jonoalderson
1
6k
The Curious Case for Waylosing
cassininazir
1
500
The Language of Interfaces
destraynor
162
27k
Transcript
永続的認証情報からの脱却 株式会社⾖蔵 庄司 重樹 2023年8⽉18⽇
コンサルタント 庄司 重樹 株式会社⾖蔵 AWS Community Builder, 2023 Japan AWS
Top Engineer, 11x AWS Certified 好きなサービスは、IAM @takesection
IAMって何がすごい? 引⽤: InfoQ AWS re:Invent 2021の総括 から 最も驚異的な AWS サービスは何でしょうか?
それは EC2 ではない でしょう。S3 でもありません。それは IAM です。毎秒 5 億回の API 呼び出しがあります... 想像してみてください。
永続的認証情報って何? IAMユーザーに設定したアクセスキーIDやシークレットアクセス キー
⼀時的認証情報って何? EC2やコンテナ (ECS、EKS、Fargate)、Lambda等でAWSリ ソースにアクセスする場合、IAMロールを割り当てる。 IAMロールはAssumeRole (ロールの引き受け) で⼀時的な認証情 報が利⽤可能になる。
どうして流出するの? • GitHubの公開リポジトリで全世界に公開😇 • GitHubのプライベートリポジトリだからといっても安⼼できな い • 暗号化されて保存されるシークレットストアも⼼配 • 2023年1⽉4⽇のCircleCIが有名
AWS IAM Identity Centerを使おう • IAM Identity Centerを使って、OktaやMS Entra ID、MS
AD等 の認証基盤と連携しよう [profile foo] role_arn = arn:aws:iam::123456789012:role/RoleForFoo source_profile = example [profile example] sso_session = example sso_account_id = 123456789012 sso_role_name = ExamplePolicy region = ap-northeast-1 output = json [sso-session example] sso_start_url = https://d-XXXXXXXXXX.awsapps.com/start sso_region = ap-northeast-1 sso_registration_scopes = sso:account:access 「IAM でのセキュリティのベストプラクティス」
CLIの使い⽅ ʻaws sso login ‒profile exampleʼ を実⾏すると、認証され profile で指定されたロールの⼀時的認証情報が取得される (背後
で、STSを介して⼀時的認証情報 - アクセスキーID、シークレッ トアクセスキーとセッショントークン ‒ を取得している)。 「AWS IAM Identity Centerのロールから別のロールにCLIでスイッチして操作する」
CI/CDではOIDCトークンを使おう GitHub ActionsやGitLab CI/CD、CircleCI等を使う場合は、それ ぞれから発⾏されるOIDCトークンを使う。 • GitHub ActionsやGitLab CI/CD、CircleCI等の外部IDプロバイ ダをIAM
IDプロバイダに追加 • STSのAssumeRoleWithWebIdentityアクションで、指定した ロールの⼀時的認証情報を取得 「GitHub Actions ワークフローでリテラルの AWS アカウント ID を使⽤しないためのヒント」
Google Apps Scriptでは Google Apps ScriptのWebアプリでは、 ScriptApp.getIdentityToken()でOIDCトークンを取得することが できる。CI/CDの場合と同様にAssumeRoleWithWebIdentityア クションで、⼀時的認証情報を取得してAWSリソースへのアク セスが可能
「Google Apps ScriptからAWSにアクセスするための署名の実装」
オンプレミスサーバはどうすれば… SSM AgentをインストールしてAWS Systems Managerのマネー ジドノードに追加できる場合は、IAMロールが使える 「オンプレミスのサーバでIAMロールを使⽤する」 「5分でわかった気になるSystemsManager」
ご清聴ありがとうございました🙇