必須境界
AWS は Security of the Cloud、Customer は Security in the Cloud を担当します。IAM は Default Deny、Explicit Deny 優先、Root は Root-only Task に限定し、Workload は Role と Temporary Credentials を使います。
Group は User のみを含み、入れ子にできません。Identity-based Policy は Principal を書かず、Resource-based / Trust Policy は通常 Principal を指定します。Password Policy は IAM User Console Password だけが対象です。
Service 選択
| 要件 | Service |
|---|---|
| 従業員の Multi-account Access | IAM Identity Center |
| Application Customer Login | Cognito |
| Workload Access | IAM Role |
| Encryption Key | KMS |
| Secret と Rotation | Secrets Manager |
| Public TLS Certificate | ACM |
| Web Filter / DDoS | WAF / Shield |
| Threat / Vulnerability / S3 Sensitive Data | GuardDuty / Inspector / Macie |
| Investigation / Finding 集約 | Detective / Security Hub |
CloudWatch は Metrics・Logs・Alarm、CloudTrail は API Activity、Config は構成と Compliance、Artifact は AWS Report、Audit Manager は Customer Environment の Evidence を担当します。
Organizations は Account、OU、SCP、一括請求を管理し、SCP は制限するだけで権限を付与しません。Control Tower は Landing Zone、Account Factory、Controls を提供します。
IAM 認証情報・権限レビュー
| 問題のキーワード | 最初に考えるもの |
|---|---|
| 全 IAM User の Password、Access Key、MFA 状態 | IAM Credentials Report |
| Identity / Policy が許可された Service / Action と最終利用時刻 | IAM Access Advisor / Last Accessed |
| External、Internal、Unused Access、Policy 検証・生成 | IAM Access Analyzer |
| Principal の Action が Resource に対して許可されるかを模擬 | IAM Policy Simulator |
| 実際に発生した API Call | AWS CloudTrail |
Access Advisor は User だけでなく Role、Group、Policy などにも利用できます。Last Accessed は完全なリアルタイム監査証拠ではないため、権限削除前に業務周期を考慮し、CloudTrail で確認します。
現代的なIDと認証情報監査
人には IAM Identity Center / Federation と一時認証情報、Workload には Role を優先します。Credentials Report で Root Account 行と IAM User の Password、MFA、Access Key、Signing Certificate を棚卸しし、Access Advisor で Service / Action Last Accessed と権限元を確認します。長期 Key は互換用途に限定して安全に更新します。