メニュー
AWS Identity and Access Management
ユーザーガイド

ポリシー概要内のアクセスレベルの概要について

ポリシー概要には、ポリシーに記載されている各サービスに対して定義されているアクションを説明するアクセスレベルの概要が含まれています。ポリシーの概要については、AWS マネジメントコンソール のポリシー概要を理解する を参照してください。

次の例は、5 つのサービスのポリシーにより提供されるアクセスについて説明します。完全な JSON ポリシードキュメントおよび関連の概要の例については、ポリシー概要の例 を参照してください。

サービス アクセスレベル 本ポリシーの提供内容:
IAM フルアクセス IAM サービス内の、 ListReadWrite、および Permissions management のアクセスレベルの分類によるすべてのアクションにアクセスできます
CloudWatch フル: リスト List アクセスレベルのすべての CloudWatch アクションにアクセスできますが、ReadWrite、または Permissions management アクセスレベル分類によるアクションへのアクセスはできません
Data Pipeline 制限: リスト、読み込み List および Read アクセスレベルで、少なくとも 1 つの AWS Data Pipeline アクションにアクセスできますが、すべてにアクセスすることはできません。また、Write または Permissions management アクションにはアクセスできません。
EC2 フル: リスト、読み込み 制限: 書き込み すべての Amazon EC2 List および Read アクションにアクセスでき、さらに Amazon EC2 Write アクションの少なくとも 1 つのアクションにアクセスできますが、すべてにはできません。また Permissions management アクセスレベル分類のアクションにはアクセスできません
S3 フル: リスト、読み取る制限: 書き込み、アクセス権限管理 すべての Amazon S3 ListおよびReadアクションにアクセスでき、さらに少なくとも 1 つの Amazon S3 Write および Permissions managementアクションにアクセスできますがすべてのアクションにはアクセスできません。

前述のように、ポリシー概要のアクセスレベル要素内では、フルアクセスは、ポリシーがサービス内のすべてのアクションにアクセスできることを示します。サービス内の一部のアクションへアクセスを提供するポリシーは、アクセスレベルの分類に従ってさらにグループ化されます。これは、次のアクセスレベルのグループ化の 1 つまたは両方によって示されます。

  • フル: このポリシーは、指定されたアクセスレベル分類のすべてのアクションへのアクセスを提供します。

  • 制限: このポリシーは、指定されたアクセスレベル分類内の 1 つ以上のアクションへのアクセスを提供しますが、すべてのアクションへのアクセスは提供しません。

このようなアクションへの部分アクセスを含むアクセスレベル概要は、次のアクセスレベル分類を使用してグループ化されます。

  • リスト: オブジェクトが存在するかどうかを判断するためにサービス内のリソースをリストする権限。このレベルのアクセス権を持つアクションはオブジェクトをリストできますが、リソースのコンテンツは表示されません。たとえば、Amazon S3 アクションListBucketには、リストのアクセスレベルがあります。

  • 読み込み: サービス内のリソースのコンテンツと属性を読み取る権限。ただし、編集することはできません。たとえば、Amazon S3 アクション GetObject および GetBucketLocation には、読み取りアクセスレベルがあります。

  • 書き込み: サービス内のリソースを作成、削除、または変更する権限。たとえば、Amazon S3 アクション CreateBucketDeleteBucket および PutObject には、書き込みアクセスレベルがあります。

  • アクセス権限管理: サービスクラス内で リソースに対するアクセス許可を付与するか、または変更する権限。たとえば、IAM や AWS Organizations のほとんどのアクション、Amazon S3 のアクション PutBucketPolicy および DeleteBucketPolicy のようなアクションには、アクセス権限管理のアクセスレベルがあります。

    ヒント

    AWS アカウントのセキュリティを強化するには、アクセス権限管理のアクセスレベル分類を持つポリシーを制限したり定期的に監視します。