jaws-ug北陸 #2 aws identity and access management

47
AWS Identity and Access Management AWS Identity and Access Management ISOBE Kazuhiko (cloudpack) JAWS-UG北陸 2012-01-20 Powered by Rabbit 1.0.4 and COZMIXNG

Upload: kazuhiko-isobe

Post on 20-Jun-2015

1.359 views

Category:

Technology


1 download

DESCRIPTION

JAWS-UG北陸 勉強会 #2で発表。

TRANSCRIPT

Page 1: JAWS-UG北陸 #2 AWS Identity and Access Management

AWS Identity and Access

Management

AWS Identity and Access

ManagementISOBE Kazuhiko

(cloudpack)JAWS-UG北陸 2012-01-20

Powered by Rabbit 1.0.4 and COZMIXNG

Page 2: JAWS-UG北陸 #2 AWS Identity and Access Management

提供

このLTはcloudpackの提供でお送りいたします

01 46

Page 3: JAWS-UG北陸 #2 AWS Identity and Access Management

自己紹介

Twitter: muramasa64

cloudpackでAWSを運用好きなAWSサービス: API

02 46

Page 4: JAWS-UG北陸 #2 AWS Identity and Access Management

IAMとは

AWSでアカウントを作成・管理する機能

2010年9月にリリース2011年5月に正式版へ

03 46

Page 5: JAWS-UG北陸 #2 AWS Identity and Access Management

なぜIAMを使うのか

AWSアカウントはrootと同じ管理者以外が特定の作業をするときは権限を適切に設定するべき

IAMでアカウントと権限を管理

04 46

Page 6: JAWS-UG北陸 #2 AWS Identity and Access Management

IAMでできることIAMアカウントを作成できるIAMアカウントを削除できるアカウント別に権限を付与できる権限は細かく指定することが可能

アカウントをグルーピングできるグループに権限を付与できる

05 46

Page 7: JAWS-UG北陸 #2 AWS Identity and Access Management

IAMでできること

アクセスキーIDが使えるX.509証明書も使える自分で作成して登録する

06 46

Page 8: JAWS-UG北陸 #2 AWS Identity and Access Management

IAMでできること

AWS Management Consoleも使える専用のサインインページがある

与えられた権限のみ有効な状態になる

07 46

Page 9: JAWS-UG北陸 #2 AWS Identity and Access Management

IAMでできること

既存の認証システムを使ってAWS APIにアクセスできる(Identity Federation:ID統合)

08 46

Page 10: JAWS-UG北陸 #2 AWS Identity and Access Management

ニュース

Identity FederationがAWS Management Consoleに対応しました(本日発表)今日はIdentity Federationの話はしません(すみません)

09 46

Page 11: JAWS-UG北陸 #2 AWS Identity and Access Management

主なユースケース

アプリケーションで使う委託する

10 46

Page 12: JAWS-UG北陸 #2 AWS Identity and Access Management

アプリケーションで使う

SimpleDBを使ったアプリSimpleDBのみ権限を付与

他のサービスは使えないようにできるので安全

11 46

Page 13: JAWS-UG北陸 #2 AWS Identity and Access Management

アプリケーションで使う

ログをS3に書きだすアプリS3の特定バケットに書き込む権限のみ

書きこむだけでリストを見ることすらできなくできる

12 46

Page 14: JAWS-UG北陸 #2 AWS Identity and Access Management

アプリケーションで使う

Snapshotを作ってバックアップするスクリプト

sudoで実行できるコマンドを制限するイメージ

13 46

Page 15: JAWS-UG北陸 #2 AWS Identity and Access Management

委託する

運用会社にアカウントを渡すアカウントの管理以外の権限を付与する(PowerUser)

IAMも使えてしまうと権限をいじり放題なのでそこは外す

14 46

Page 16: JAWS-UG北陸 #2 AWS Identity and Access Management

委託する

CloudWatchだけみたいCloudWatchのみ読み取り権限を付与する

AWS Management Console用にパスワードも設定する

15 46

Page 17: JAWS-UG北陸 #2 AWS Identity and Access Management

IAMでできないこと

経理担当者に請求関連だけ見られるようにする残念ながら今はできません

16 46

Page 18: JAWS-UG北陸 #2 AWS Identity and Access Management

作り方

 

17 46

kushida
画像
Page 19: JAWS-UG北陸 #2 AWS Identity and Access Management

ユーザ一覧

 

18 46

kushida
画像
Page 20: JAWS-UG北陸 #2 AWS Identity and Access Management

Create User

 

19 46

kushida
画像
Page 21: JAWS-UG北陸 #2 AWS Identity and Access Management

Create User

 

20 46

kushida
画像
Page 22: JAWS-UG北陸 #2 AWS Identity and Access Management

Permissionsタブ

 

21 46

kushida
画像
Page 23: JAWS-UG北陸 #2 AWS Identity and Access Management

ポリシーの追加

 

22 46

kushida
画像
Page 24: JAWS-UG北陸 #2 AWS Identity and Access Management

ポリシーの追加

 

23 46

kushida
画像
Page 25: JAWS-UG北陸 #2 AWS Identity and Access Management

Security Credentials

 

24 46

kushida
画像
Page 26: JAWS-UG北陸 #2 AWS Identity and Access Management

パスワード設定

25 46

Page 27: JAWS-UG北陸 #2 AWS Identity and Access Management

パスワード設定

26 46

Page 28: JAWS-UG北陸 #2 AWS Identity and Access Management

IAM用Sign In

27 46

Page 29: JAWS-UG北陸 #2 AWS Identity and Access Management

IAMでログインしたときの表示

28 46

Page 30: JAWS-UG北陸 #2 AWS Identity and Access Management

AWS Multi-Factor Authentication

AWS多要素認証 (MFA)通常のAWSアカウントとパスワードに加えて、利用者が物理的に所有している認証デバイスから有効な6桁の数字(ワンタイムパスワード)を使って認証する

29 46

Page 31: JAWS-UG北陸 #2 AWS Identity and Access Management

認証デバイス

 

30 46

kushida
画像
Page 32: JAWS-UG北陸 #2 AWS Identity and Access Management

IAMアカウントでの設定

 

31 46

kushida
画像
Page 33: JAWS-UG北陸 #2 AWS Identity and Access Management

ハードデバイスの登録

32 46

Page 34: JAWS-UG北陸 #2 AWS Identity and Access Management

デバイスを登録シリアルナンバーと、デバイスに表示される6桁の数字をふたつ入力する

33 46

Page 35: JAWS-UG北陸 #2 AWS Identity and Access Management

シリアルナンバー

 

34 46

kushida
画像
Page 36: JAWS-UG北陸 #2 AWS Identity and Access Management

登録完了

 

35 46

kushida
画像
Page 37: JAWS-UG北陸 #2 AWS Identity and Access Management

MFAサインイン

36 46

Page 38: JAWS-UG北陸 #2 AWS Identity and Access Management

敷居が高い?

デバイスを購入しないと使えない?スマートフォンを持っていれば使えます!

37 46

Page 39: JAWS-UG北陸 #2 AWS Identity and Access Management

Google Authenticator

 

38 46

kushida
画像
Page 40: JAWS-UG北陸 #2 AWS Identity and Access Management

Google Authenticator

物理デバイスと同様に使える複数のアカウントを登録できるiOS, Android, Blackberryに対応

39 46

Page 41: JAWS-UG北陸 #2 AWS Identity and Access Management

デバイスを登録

40 46

Page 42: JAWS-UG北陸 #2 AWS Identity and Access Management

アプリの説明

41 46

Page 43: JAWS-UG北陸 #2 AWS Identity and Access Management

QRコードが表示される

42 46

Page 44: JAWS-UG北陸 #2 AWS Identity and Access Management

QRコードをスキャン

43 46

Page 45: JAWS-UG北陸 #2 AWS Identity and Access Management

登録完了

44 46

Page 46: JAWS-UG北陸 #2 AWS Identity and Access Management

まとめ

IAMを活用しましょうなんでもroot権限で実行しないのと同じ

アカウントをよりセキュアにしたければMFAを検討しましょう

45 46

Page 47: JAWS-UG北陸 #2 AWS Identity and Access Management

 

ご静聴ありがとうございました

Powered by Rabbit 1.0.4 and COZMIXNG

46 46