スキップしてコンテンツを表示

オンプレミス環境(パブリックネットワークアクセス不可)から IAM Roles Anywhere で CreateSession を実行する際の VPC エンドポイントとVPCエンドポイントポリシー設定について

0

AM Roles Anywhere について質問させてください。

オンプレミス環境(VPCへ接続、パブリックネットワークアクセス不可)aws_signing_helper を利用して CreateSession を実行する際(証明書・プロファイル・信頼アンカーを指定し、アクセスキーとセッショントークンを取得するケース)に、IAM Roles Anywhere のエンドポイントポリシー設定としては、どのリソースに対してどのアクションを許可すればよいでしょうか? 当初は arn:aws:rolesanywhere:ap-northeast-1:{AWSアカウントID}:* に対し rolesanywhere:CreateSession を許可すれば良いと考えておりました。しかし公式ドキュメントによると、VPC エンドポイントでは CreateSession API をサポートしていないように読み取れます。さらにインターネット上に参考情報が少なく、適切なポリシーの記述例がわかりかねております。

以上、ご教示いただけますと幸いです。どうぞよろしくお願いいたします。

1回答
0

2026年5月より、VPCエンドポイントポリシーはCreateSession APIの制御にも対応いたしました。

IAM Roles Anywhereの設定操作/閲覧に使用するアクションについて許可を行わず、一時認証情報取得のためだけにCreateSession APIについてのみ許可を行う、というような制御が可能です。

Sources
IAM Roles Anywhere and interface VPC endpoints (AWS PrivateLink) - IAM Roles Anywhere
Actions - IAM Roles Anywhere IAM Roles Anywhere now enforces VPC endpoint policies for the CreateSession API - AWS

回答済み 2年前

AWS
サポートエンジニア

修正済み 4ヶ月前

AWS
サポートエンジニア

修正済み 2年前

ログインしていません。 ログイン 回答を投稿する。

優れた回答とは、質問に明確に答え、建設的なフィードバックを提供し、質問者の専門分野におけるスキルの向上を促すものです。

関連するコンテンツ