質問をすることでしか得られない、回答やアドバイスがある。

15分調べてもわからないことは、質問しよう!

新規登録して質問してみよう
ただいま回答率
85.83%
Amazon Cognito

Amazon Cognitoは、Webアプリケーションやモバイルアプリケーションの認証、許可、ユーザー管理をサポートするサービスです。ユーザー登録とサインインを行うか、FacebookやAmazon、Googleなどのサードパーティーを通じてサインインできる機能を提供します。

Amazon S3

Amazon S3 (Simple Storage Service)とはアマゾン・ウェブ・サービスが提供するオンラインストレージサービスです。

AWS(Amazon Web Services)

Amazon Web Services (AWS)は、仮想空間を機軸とした、クラスター状のコンピュータ・ネットワーク・データベース・ストーレッジ・サポートツールをAWSというインフラから提供する商用サービスです。

Q&A

解決済

Cognitoを利用して、s3へのアクセスを許可する方法

hood
hood

総合スコア351

Amazon Cognito

Amazon Cognitoは、Webアプリケーションやモバイルアプリケーションの認証、許可、ユーザー管理をサポートするサービスです。ユーザー登録とサインインを行うか、FacebookやAmazon、Googleなどのサードパーティーを通じてサインインできる機能を提供します。

Amazon S3

Amazon S3 (Simple Storage Service)とはアマゾン・ウェブ・サービスが提供するオンラインストレージサービスです。

AWS(Amazon Web Services)

Amazon Web Services (AWS)は、仮想空間を機軸とした、クラスター状のコンピュータ・ネットワーク・データベース・ストーレッジ・サポートツールをAWSというインフラから提供する商用サービスです。

1回答

0グッド

0クリップ

762閲覧

投稿2022/04/22 02:12

編集2022/04/22 09:28

Cognitoを利用して、s3へのアクセスを許可する方法

webアプリの画面をスマホアプリ上で表示しようとしています。いわゆるガワネイティブです。
本体のwebアプリはS3上にアップロード済みです。
データベースを触るプログラムをjsで書いているので、パブリックアクセスはさせていません。

ここで実現したいことは表題の通り「Cognitoを利用して、s3へのアクセスを許可」することです。

現在スマホアプリのログインにcognitoを利用しています。
その情報を使って「スマホアプリのログインをしたユーザーのみ、スマホからwebviewで表示したwebアプリを使用できる」ようにしたいと思っています。
そういったことは可能なのでしょうか?

また可能でしたら概要だけでも教えていただけたらと思います。
この公式サイトを参考にIAMロールを編集したりもしたのですが、うまくいきませんでした。

補足

yu_1985さん

コメントありがとうございます。

具体的に行ったこととして、iam(authとunauth)にs3へのアクセス権を追記しました。
お送りいただいたサイトでいうところの下記部分です。
https://dev.classmethod.jp/articles/get-aws-temporary-security-credentials-with-cognito-id-pool-by-aws-cli/#toc-3

以下のようなポリシーをiam(authとunauth)に追加しています。

{ "Version": "2012-10-17", "Statement": [ { "Sid": "VisualEditor0", "Effect": "Allow", "Action": [ "s3:PutObject", "s3:GetObject", "s3:ListBucket", "s3:DeleteObject" ], "Resource": [ "arn:aws:s3:::hogehogebucket/index.html", "arn:aws:s3:::hogehogebucket" ] } ] }

これでアクセスできるはずなのですが、なぜかAccessDenyとなってしまいます。

気になる質問をクリップする

クリップした質問は、後からいつでもマイページで確認できます。

またクリップした質問に回答があった際、通知やメールを受け取ることができます。

下記のような質問は推奨されていません。

  • 質問になっていない投稿
  • スパムや攻撃的な表現を用いた投稿

適切な質問に修正を依頼しましょう。

yu_1985

2022/04/22 03:25

何を試してどこがわからなかったのかがこれだと不明なので「その公式サイト」を参考に何をどうやってうまく行かなかったのか書いてください。 基本的にはそこに書いてあることが参考になるはずです。 また、他には調べてみましたか? S3に限らず、一般にCognitoで認証したユーザーに権限を渡す方法についてはどこか参考にしたんでしょうか。 例えばこの辺などは。 https://dev.classmethod.jp/articles/get-aws-temporary-security-credentials-with-cognito-id-pool-by-aws-cli/
hood

2022/04/22 08:00

コメントありがとうございます。 具体的に行ったこととして、iam(authとunauth)にs3へのアクセス権を追記しました。 お送りいただいたサイトでいうところの下記部分です。 https://dev.classmethod.jp/articles/get-aws-temporary-security-credentials-with-cognito-id-pool-by-aws-cli/#toc-3 以下のようなポリシーをiam(authとunauth)に追加しています。 ``` { "Version": "2012-10-17", "Statement": [ { "Sid": "VisualEditor0", "Effect": "Allow", "Action": [ "s3:PutObject", "s3:GetObject", "s3:ListBucket", "s3:DeleteObject" ], "Resource": [ "arn:aws:s3:::hogehogebucket/index.html", "arn:aws:s3:::hogehogebucket" ] } ] } ``` これでアクセスできるはずなのですが、なぜかAccessDenyとなってしまいます。
yu_1985

2022/04/22 09:05

質問欄はMarkdownで記載できなくて読みづらいので本文に追記してください。 設定したのはそれだけですか? 認証済みユーザーとそうでないユーザーで同じ権限だと認証の有無関係なくなってしまいます。 また単純なS3へのアクセスの許可ではなく、認証機能をつけてS3にある静的ファイルにアクセスしたい、が今回の要件のような気がするのですがどうでしょう。 その場合取るべきアプローチが変わってくると思うのですが…。
hood

2022/04/22 09:36

コメントありがとうございます。 >質問欄はMarkdownで記載できなくて読みづらいので本文に追記してください。 読みにくいとのことだったので、質問欄に補足しました。 >設定したのはそれだけですか? 設定したのは他にS3のほうで「パブリックアクセスをすべて ブロック」をオフにしました。(これの意味もまだよくわかっていませんが...) >認証済みユーザーとそうでないユーザーで同じ権限だと認証の有無関係なくなってしまいます。 私もそう思って最初はauthだけにS3へのアクセスの許可をつけたのですが、解決しなかったのでやみくもにunauthにも許可をつけました。 >認証機能をつけてS3にある静的ファイルにアクセスしたい、が今回の要件のような気がする 今回はcognitoを利用してスマホアプリにログインしたユーザーのみアクセスできるようにしたいので、そういう意味ならあっています。 取るべきアプローチが変わってくるとのことですが、どのようなアプローチが考えられるでしょうか。

回答1

1

ベストアンサー

今回の用途だと、S3に配置したhtmlやjsなどの静的ファイルにhttpリクエストでアクセスして画面を表示させたい、が要件だと思うのでS3に直接アクセスさせるのではなくCloudFrontを経由してそこで認証を挟むといいでしょう。

イメージはこんな感じです。色々出てきますが、S3,CloudFront,Cognitoのところを見てください。
AWSを利用した会員サイトをサーバーレスで実装しました
CloudFront + S3 + Cognito + AWS Amplify + Vue.js で会員制サイトをサーバーレスで構築
同様の事例は色々出てくるので調べてみてください。

トップページだけはログイン有無関係なく表示させたいとかであれば、画面の方をもう少し作り込んでCognitoと連携しながら画面が表示可能か否かを分ける必要があります。

Webページとして表示させたいとかではなく、S3上のファイルをユーザにダウンロードさせたいとかだと少しアプローチが変わる可能性もありますが、そこは要件がわからないのでなんとも言えません。

ちなみにですが、今の状態でアクセスが不可能なのは単純にS3内のオブジェクトが公開されていないからです。

投稿2022/04/22 10:00

yu_1985

総合スコア7157

hood👍を押しています

下記のような回答は推奨されていません。

  • 質問の回答になっていない投稿
  • スパムや攻撃的な表現を用いた投稿

このような回答には修正を依頼しましょう。

あなたの回答

tips

太字

斜体

打ち消し線

見出し

引用テキストの挿入

コードの挿入

リンクの挿入

リストの挿入

番号リストの挿入

表の挿入

水平線の挿入

プレビュー

15分調べてもわからないことは
teratailで質問しよう!

ただいまの回答率
85.83%

質問をまとめることで
思考を整理して素早く解決

テンプレート機能で
簡単に質問をまとめる

質問する

関連した質問

同じタグがついた質問を見る

Amazon Cognito

Amazon Cognitoは、Webアプリケーションやモバイルアプリケーションの認証、許可、ユーザー管理をサポートするサービスです。ユーザー登録とサインインを行うか、FacebookやAmazon、Googleなどのサードパーティーを通じてサインインできる機能を提供します。

Amazon S3

Amazon S3 (Simple Storage Service)とはアマゾン・ウェブ・サービスが提供するオンラインストレージサービスです。

AWS(Amazon Web Services)

Amazon Web Services (AWS)は、仮想空間を機軸とした、クラスター状のコンピュータ・ネットワーク・データベース・ストーレッジ・サポートツールをAWSというインフラから提供する商用サービスです。