

# アクセスの割り当ておよび削除
<a name="aam-assign-remove-access"></a>

## AWS アカウント にユーザーまたはグループのアクセスを割り当てます
<a name="aam-assign-account-access"></a>

ユーザーまたはグループの間の割り当て、アカウント、ユーザーまたはグループがアカウントで引き受けることができる IAM ロールを作成することで、ユーザーまたはグループに AWS アカウント へのアクセスを割り当てることができます。したがって、1 つの割り当てはユーザーまたはグループの ID、アカウント ID、IAM ロール ARN で構成される三点セットです。

多数のユーザーとグループに同じロールを割り当てるなど、一括の割り当てを実行する場合は、各割り当てを個別に作成する必要があります。この手順は、アカウントアクセス API と AWS SDK/CLI を使用してスクリプト化できます。

### コンソール
<a name="aam-assign-account-access-from-console"></a>

アカウント、ユーザー、グループを最初に特定するかどうかに応じて、コンソールには新しいアクセスを割り当てる方法がいくつか用意されています。

**注記**  
アカウントアクセスマネージャーコンソールはユーザー、グループ、アカウントの検索機能を提供します。割り当てるロールを特定するには、事前に名前 (または ARN) を見つける必要があります。アカウントアクセスマネージャーコンソールは、AWS アカウント の IAM ロールを検出できません。

このセクションのすべての手順では、管理アカウント (または委任管理者アカウント) にサインインし、アカウントアクセスマネージャーが有効になっている [リージョン] を選択し、IAM コンソールで **[アカウントアクセスマネージャー]** に移動します。

------
#### [ Accounts tab ]

**[アカウント] タブからユーザーまたはグループのアクセスを割り当てる方法**

1. **[アカウント]** タブを選択します。

1. アカウント ID が既にわかっている場合は、**[新しいアクセスの割り当て]** を選択します。**[アカウントアクセスの割り当て]** ページで目的のユーザーまたはグループを検索し、アカウント ID と IAM ロール名を入力し、**[アクセスの割り当て]** を選択します。

1. 最初にアカウントを検索する必要がある場合、名前、ID、E メールアドレスで目的の AWS アカウント を検索できます。または、組織構造またはアカウントリストを確認して、関連する AWS アカウント を検索することもできます。アカウントの前にあるラジオボタンを選択し、**[新しいアクセスの割り当て]** を選択します。**[アカウントアクセスの割り当て]** ページで目的のユーザーまたはグループを検索し、IAM ロール名を入力し、**[アクセスの割り当て]** を選択します。

1. 組織構造またはアカウントリストでは、アカウントを選択して、アカウントの詳細とアカウントアクセスの割り当てを表示できます。そこで **[新しいアクセスの割り当て]** を選択することもできます。

------
#### [ Users tab ]

**[ユーザー] タブからユーザーアクセスを割り当てる方法**

1. **[ユーザー]** タブを選択します。

1. ユーザーをユーザー名と表示名で検索したり、表示されたユーザーリストで検索したりすることができます。

1. 新しいアクセスを割り当てるユーザーを選択します。

1. 次のページにはユーザー属性、アカウント割り当て、グループメンバーシップが表示されます。

1. **[新しいアクセスの割り当て]** を選択します。

1. **[アカウントアクセスの割り当て]** ページでアカウント ID と IAM ロール名を入力し、**[アクセスの割り当て]** を選択します。

------
#### [ Groups tab ]

**[グループ] タブからグループアクセスを割り当てる方法**

1. ナビゲーションペインで、**[アカウントアクセスマネージャー]** を選択します。

1. [**グループ**] タブを選択します。

1. グループ名でグループを検索するか、表示されたグループリストでグループを検索できます。

1. 新しいアクセスを割り当てるグループを選択します。

1. 次のページにはグループ属性、アカウント割り当て、ユーザーメンバーが表示されます。

1. **[新しいアクセスの割り当て]** を選択します。

1. **[アカウントアクセスの割り当て]** ページでアカウント ID と IAM ロール名を入力し、**[アクセスの割り当て]** を選択します。

------

### AWS CLI
<a name="aam-assign-account-access-from-cli"></a>

次の AWS CLI コマンドを使用して、ユーザーのアカウント割り当てを作成できます。

```
aws account-access create-entitlement \
  --region <Region> \
  --application-arn "<Account_access_manager_ARN>" \
  --entitlement '{
    "principalRole": {
      "principal": {
        "identityCenter": {
          "userId": "<Identity_Center_User_ID>"
        }
      },
      "roleArn": "arn:aws:iam::<ACCOUNT_ID>:role/<ROLE_NAME>"
    }
  }'
```

次の AWS CLI コマンドを使用して、グループのアカウント割り当てを作成できます。

```
aws account-access create-entitlement \
  --region <Region> \
  --application-arn "<Account_access_manager_ARN>" \
  --entitlement '{
    "principalRole": {
      "principal": {
        "identityCenter": {
          "groupId": "<IDC_GROUP_ID>"
        }
      },
      "roleArn": "arn:aws:iam::<ACCOUNT_ID>:role/<ROLE_NAME>"
    }
  }'
```

## AWS アカウント へのユーザーまたはグループのアクセスを削除する
<a name="aam-remove-account-access"></a>

削除する割り当てには、いくつかの方法があります。

### コンソール
<a name="aam-remove-account-access-from-console"></a>

このセクションのすべての手順では、管理アカウント (または委任管理者アカウント) にサインインし、アカウントアクセスマネージャーが有効になっている [リージョン] を選択し、IAM コンソールで **[アカウントアクセスマネージャー]** に移動します。

------
#### [ Accounts tab ]

**[アカウント] タブからユーザーまたはグループのアクセスを削除する方法**

1. **[アカウント]** タブを選択します。

1. 関連するアカウントを検索して、名前を選択します。

1. **[アカウントアクセス割り当て]** セクションで、アクセスを削除するユーザーまたはグループを選択し、**[割り当て解除]** を選択します。

1. モーダルで、**[割り当て解除]** を選択して確定します。

------
#### [ Users tab ]

**[ユーザー] タブからユーザーアクセスを削除する方法**

1. **[ユーザー]** タブを選択します。

1. アクセスを削除するユーザーを選択します。

1. **[アカウントアクセス割り当て]** セクションで、アクセスを削除するアカウントを選択し、**[割り当て解除]** を選択します。

1. モーダルで、**[割り当て解除]** を選択して確定します。

------

### AWS CLI
<a name="aam-remove-account-access-from-cli"></a>

CLI でアクセスを削除するには、まずアカウント割り当て (エンタイトルメント) を検索し、次のコマンドでその ID を使用する必要があります。このトピックの後半では、特定のアカウント、ユーザー、グループ、ロールのアカウント割り当てを検索する方法を確認できます。CLI では、割り当てをエンタイトルメントとして指します。

```
aws account-access delete-entitlement \
    --region <Region> \
    --application-arn "<Account_access_manager_ARN>" \
    --entitlement-id "<ENTITLEMENT_ID>"
```