質問をすることでしか得られない、回答やアドバイスがある。

15分調べてもわからないことは、質問しよう!

新規登録して質問してみよう
ただいま回答率
85.48%
AWS(Amazon Web Services)

Amazon Web Services (AWS)は、仮想空間を機軸とした、クラスター状のコンピュータ・ネットワーク・データベース・ストーレッジ・サポートツールをAWSというインフラから提供する商用サービスです。

Q&A

解決済

1回答

7954閲覧

iam:CreateServiceLinkedRole ができること

退会済みユーザー

退会済みユーザー

総合スコア0

AWS(Amazon Web Services)

Amazon Web Services (AWS)は、仮想空間を機軸とした、クラスター状のコンピュータ・ネットワーク・データベース・ストーレッジ・サポートツールをAWSというインフラから提供する商用サービスです。

0グッド

0クリップ

投稿2019/04/15 09:58

APIが書き込むS3バケット専用のロールを発行たくて

{ "Version":"2012-10-17", "Statement":[ { "Effect":"Allow", "Action":[ "s3:getObject", "s3:putObject", "s3:deleteObject" ], "Resource":"arn:aws:s3:::xxxxx/*" } } }

こんな感じのロールを作ろうとしたのですが
not authorized to perform: iam:CreatePolicy on resource: policy
といわれていまします

自分のアカウントには

"iam:Get*", "iam:List*", "iam:PassRole" "iam:CreateServiceLinkedRole", "iam:DeleteServiceLinkedRole", "iam:ListRoles",

しかもってなくて iam:CreatePolicy は付与されていません

"iam:CreateServiceLinkedRole",
https://docs.aws.amazon.com/ja_jp/IAM/latest/UserGuide/using-service-linked-roles.html
というのを調べるとなんか条件によってはロールを作れるとありますが難しくて理解できません

今回のようなケースで iam:CreateServiceLinkedRole があればやりたいことは可能なのでしょうか
その場合どのようにして使えばいいのでしょうか
あるいは上長にお願いするしかないですか?

気になる質問をクリップする

クリップした質問は、後からいつでもMYページで確認できます。

またクリップした質問に回答があった際、通知やメールを受け取ることができます。

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

guest

回答1

0

ベストアンサー

ご参考

service-linked roleの名の通り、このRoleは対応しているAWSリソースを作成した際に自動で作成されます。
作成されるRoleにはAWSリソースに必要な権限のみ設定され、紐付いているAWSリソース以外からは使用することが出来ないというものになっています。
IAM Roleの場合、自分が持っている権限よりも強い権限を作って好きな対象に権限を付与することが出来ます。
service-linked roleは従来のIAM Roleと権限が分かれているため、自由にRoleを作られることなくAWSサービスに必要な権限だけ与えることが出来るというわけです。

「IAM と連携する AWS のサービス」を参照してください。
https://docs.aws.amazon.com/ja_jp/IAM/latest/UserGuide/using-service-linked-roles.html
https://docs.aws.amazon.com/ja_jp/IAM/latest/UserGuide/reference_aws-services-that-work-with-iam.html

投稿2019/04/16 00:31

BaronErica

総合スコア53

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

退会済みユーザー

退会済みユーザー

2019/04/16 02:33 編集

まだよくわかっていないのですが たとえばS3バケットを自分が作った場合そのバケットに限り S3の他の権限がなくてもその中のLISTとかGETとかをできるということでしょうか 今回やりたいことは自分がもっている権限内(弱い)ポリシーとユーザを作りたいんですが ほかユーザに権限を付与するにはやはりIAMロール一式が必要になるという認識であってますか
BaronErica

2019/04/16 03:22

上記アカウントの設定により、ほかユーザに権限を付与できません。 権限があるユーザを利用して権限を付与してください。
退会済みユーザー

退会済みユーザー

2019/04/16 16:14

やはりそうですよね ありがとうございました
guest

あなたの回答

tips

太字

斜体

打ち消し線

見出し

引用テキストの挿入

コードの挿入

リンクの挿入

リストの挿入

番号リストの挿入

表の挿入

水平線の挿入

プレビュー

15分調べてもわからないことは
teratailで質問しよう!

ただいまの回答率
85.48%

質問をまとめることで
思考を整理して素早く解決

テンプレート機能で
簡単に質問をまとめる

質問する

関連した質問