質問
HULFT SquareのS3コネクターで [Authentication Type] に「IAM role」を使用している場合、バケットポリシーに「AssumeRole」によるアクセス制限を設定することは可能ですか?また、その挙動はHULFT Squareの仕様として想定されるものですか?
回答
AssumeRoleによるアクセス制限は想定される挙動であり、仕様として問題ありません。
S3コネクターではお客様のS3バケットポリシーやIAMポリシーによってアクセス制限が可能です。
[Authentication Type] およびリージョンごとのS3アクセス制限の仕様は以下のとおりです。
| Authentication Typeが「Access Key」の場合 | Authentication Typeが「IAM role」の場合 | |
| 接続先が東京リージョン | IAMポリシーやバケットポリシーに「aws:VpceAccount」を設定する事によってアクセス制限可能 | IAMロールの信頼ポリシーによりAWSアカウントIDとExternalIdでアクセス制限可能 |
| 接続先が東京リージョン以外 | IAMポリシーやバケットポリシーでAWSアカウントIDやIPアドレスでアクセス制限可能 | IAMロールの信頼ポリシーによりAWSアカウントIDとExternalIdでアクセス制限可能 |
IAM role認証の場合、ExternalIdを設定することで、信頼するAWSアカウントID内のすべてのユーザーではなく、その外部IDを所持しているアカウントのアクセスのみを許可できます。
補足
東京リージョンのS3に対するアクセス制限について、以下の点にご注意ください。
- AWSアカウントIDを使用したアクセス制限は可能です。
- IPアドレスを使用したアクセス制限は現在もできません。
コメント
0件のコメント
記事コメントは受け付けていません。