アクセスの割り当ておよび削除
AWS アカウント にユーザーまたはグループのアクセスを割り当てます
ユーザーまたはグループの間の割り当て、アカウント、ユーザーまたはグループがアカウントで引き受けることができる IAM ロールを作成することで、ユーザーまたはグループに AWS アカウント へのアクセスを割り当てることができます。したがって、1 つの割り当てはユーザーまたはグループの ID、アカウント ID、IAM ロール ARN で構成される三点セットです。
多数のユーザーとグループに同じロールを割り当てるなど、一括の割り当てを実行する場合は、各割り当てを個別に作成する必要があります。この手順は、アカウントアクセス API と AWS SDK/CLI を使用してスクリプト化できます。
コンソール
アカウント、ユーザー、グループを最初に特定するかどうかに応じて、コンソールには新しいアクセスを割り当てる方法がいくつか用意されています。
注記
アカウントアクセスマネージャーコンソールはユーザー、グループ、アカウントの検索機能を提供します。割り当てるロールを特定するには、事前に名前 (または ARN) を見つける必要があります。アカウントアクセスマネージャーコンソールは、AWS アカウント の IAM ロールを検出できません。
このセクションのすべての手順では、管理アカウント (または委任管理者アカウント) にサインインし、アカウントアクセスマネージャーが有効になっている [リージョン] を選択し、IAM コンソールで [アカウントアクセスマネージャー] に移動します。
AWS CLI
次の AWS CLI コマンドを使用して、ユーザーのアカウント割り当てを作成できます。
aws account-access create-entitlement \ --region <Region> \ --application-arn "<Account_access_manager_ARN>" \ --entitlement '{ "principalRole": { "principal": { "identityCenter": { "userId": "<Identity_Center_User_ID>" } }, "roleArn": "arn:aws:iam::<ACCOUNT_ID>:role/<ROLE_NAME>" } }'
次の AWS CLI コマンドを使用して、グループのアカウント割り当てを作成できます。
aws account-access create-entitlement \ --region <Region> \ --application-arn "<Account_access_manager_ARN>" \ --entitlement '{ "principalRole": { "principal": { "identityCenter": { "groupId": "<IDC_GROUP_ID>" } }, "roleArn": "arn:aws:iam::<ACCOUNT_ID>:role/<ROLE_NAME>" } }'
AWS アカウント へのユーザーまたはグループのアクセスを削除する
削除する割り当てには、いくつかの方法があります。
コンソール
このセクションのすべての手順では、管理アカウント (または委任管理者アカウント) にサインインし、アカウントアクセスマネージャーが有効になっている [リージョン] を選択し、IAM コンソールで [アカウントアクセスマネージャー] に移動します。
AWS CLI
CLI でアクセスを削除するには、まずアカウント割り当て (エンタイトルメント) を検索し、次のコマンドでその ID を使用する必要があります。このトピックの後半では、特定のアカウント、ユーザー、グループ、ロールのアカウント割り当てを検索する方法を確認できます。CLI では、割り当てをエンタイトルメントとして指します。
aws account-access delete-entitlement \ --region <Region> \ --application-arn "<Account_access_manager_ARN>" \ --entitlement-id "<ENTITLEMENT_ID>"