Amazon Lookout for Vision と IAM との連携について - Amazon Lookout for Vision

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

Amazon Lookout for Vision と IAM との連携について

Lookout for Vision へのアクセスを管理するために IAM を使用する前に、Lookout for Vision でどの IAM 機能が使用できるかを理解しておく必要があります。Lookout for Vision およびその他の AWS のサービスが IAM と連携する方法の概要を把握するには、IAM ユーザーガイド「IAM と連携する AWS のサービス」を参照してください。

Lookout for Vision アイデンティティベースポリシー

IAM のアイデンティティベースポリシーでは、許可または拒否するアクションとリソース、またアクションを許可または拒否する条件を指定できます。Lookout for Vision は、特定のアクション、リソース、および条件キーをサポートしています。JSON ポリシーで使用するすべての要素については、「IAM ユーザーガイド」の「IAM JSON ポリシーの要素のリファレンス」を参照してください。

アクション

管理者は AWS JSON ポリシーを使用して、誰が何にアクセスできるかを指定できます。つまり、どの プリンシパル がどの リソース に対してどのような 条件 下で アクション を実行できるかということです。

JSON ポリシーの Action 要素には、ポリシー内のアクセスを許可または拒否するために使用できるアクションが記述されます。ポリシーアクションの名前は通常、関連する AWS API オペレーションと同じです。一致する API オペレーションのない許可のみのアクションなど、いくつかの例外があります。また、ポリシーに複数のアクションが必要なオペレーションもあります。これらの追加アクションは、依存アクションと呼ばれます。

このアクションは、関連付けられたオペレーションを実行するための許可を付与するポリシーで使用されます。

Lookout for Vision のポリシーアクションは、アクションの前に以下のプレフィックスを使用します:lookoutvision: 例えば、Amazon Lookout for Vision プロジェクトの CreateProject API オペレーションを作成する許可を誰かに与えるには、その人のポリシーに lookoutvision:CreateProject アクションを含めます。ポリシーステートメントには、Action または NotAction 要素を含める必要があります。Lookout for Vision は、このサービスで実行できるタスクを記述する独自のアクションのセットを定義します。

単一のステートメントに複数のアクションを指定するには、次のようにカンマで区切ります。

"Action": [ "lookoutvision:action1", "lookoutvision:action2"

ワイルドカード (*) を使用して複数のアクションを指定することができます。たとえば、Describe という単語で始まるすべてのアクションを指定するには、次のアクションを含めます。

"Action": "lookoutvision:Describe*"

Lookout for Vision アクションのリストを表示するには、IAM ユーザーガイド「Amazon Lookout for Vision で定義されているアクション」を参照してください。

リソース

管理者は AWS JSON ポリシーを使用して、誰が何にアクセスできるかを指定できます。つまり、どのプリンシパルがどのリソースに対してどのような条件下でアクションを実行できるかということです。

Resource JSON ポリシー要素は、オブジェクトあるいはアクションが適用されるオブジェクトを指定します。ステートメントには、Resource または NotResource 要素を含める必要があります。ベストプラクティスとして、Amazon リソースネーム (ARN) を使用してリソースを指定します。これは、リソースレベルの許可と呼ばれる特定のリソースタイプをサポートするアクションに対して実行できます。

オペレーションのリスト化など、リソースレベルの許可をサポートしないアクションの場合は、ステートメントがすべてのリソースに適用されることを示すために、ワイルドカード (*) を使用します。

"Resource": "*"

例えば、Amazon Lookout for Vision プロジェクトリソースには次の ARN があります。

arn:${Partition}:lookoutvision:${Region}:${Account}:project/${ProjectName}

ARN の形式の詳細については、「Amazon リソースネーム (ARN) と AWS サービスの名前空間」を参照してください。

条件キー

管理者は AWS JSON ポリシーを使用して、誰が何にアクセスできるかを指定できます。つまり、どのプリンシパルがどのリソースに対してどのような条件下でアクションを実行できるかということです。

Condition 要素 (または Condition ブロック) を使用すると、ステートメントが有効な条件を指定できます。Condition 要素はオプションです。イコールや未満などの条件演算子を使用して条件式を作成することで、ポリシーの条件とリクエスト内の値を一致させることができます。

1 つのステートメントに複数の Condition 要素を指定する場合、または 1 つの Condition 要素に複数のキーを指定する場合、AWS では AND 論理演算子を使用してそれらを評価します。単一の条件キーに複数の値を指定する場合、AWS では OR 論理演算子を使用して条件を評価します。ステートメントの許可が付与される前にすべての条件が満たされる必要があります。

条件を指定する際にプレースホルダー変数も使用できます。例えば IAM ユーザーに、IAM ユーザー名がタグ付けされている場合のみリソースにアクセスできる許可を付与することができます。詳細については、IAM ユーザーガイドの「IAM ポリシーの要素: 変数およびタグ」を参照してください。

AWS はグローバル条件キーとサービス固有の条件キーをサポートしています。すべての AWS グローバル条件キーを確認するには、「IAM ユーザーガイド」の「AWS グローバル条件コンテキストキー」を参照してください。

Lookout for Vision は独自の条件キーを定義し、一部のグローバル条件キーの使用をサポートしています。すべてのAWSグローバル条件キーを確認するには、IAM ユーザーガイドの「AWS グローバル条件コンテキストキー」を参照してください。

すべての Lookout for Vision アクションは、aws:RequestedRegion 条件キーをサポートします。

Lookout for Vision アイデンティティベースのポリシーの例を表示するには、「Amazon Lookout for Vision の アイデンティティベースポリシー例 Amazon Lookout for Vision のシングルプロジェクトにアクセスする」 を参照してください。

Lookout for Vision IAM ロール

IAM ロールは AWS アカウント内のエンティティで、特定の許可を持っています。

Lookout for Vision での一時的な認証情報の使用

一時的な認証情報を使用して、フェデレーションでサインインする、IAM ロールを引き受ける、またはクロスアカウントロールを引き受けることができます。一時的なセキュリティ認証情報は、AWS STSAssumeRoleやなどの API GetFederationToken操作を呼び出すことで取得します。

Lookout for Vision では、一時的な認証情報の使用をサポートしています。