【AWS/IAM】別アカウントへスイッチロールする手順(GUI)
スイッチ先
①以下のようにIAMロールを作成する。スイッチ元のアカウントIDを記載すること
https://scrapbox.io/files/631af92b87a315002017d091.png
②任意のスイッチ先リソースを操作できるようなIAMポリシーをアタッチする
③こんなんができる
code:エンティティ
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Principal": {
"AWS": "arn:aws:iam::<スイッチ元アカウント>:user/<スイッチするIAMユーザ>"
},
"Action": "sts:AssumeRole",
"Condition": {}
}
]
}
④ユーザ、ロールを絞りたい場合は、↑のPrincipalから指定するのがよさげ
code:principal
"AWS": [
"arn:aws:iam::xxxxxxxxxxxx:user/xxx", # iamユーザ
"arn:aws:iam::xxxxxxxxxxxx:role/xxx" # iamロール
https://docs.aws.amazon.com/ja_jp/IAM/latest/UserGuide/reference_policies_elements_principal.html#principal-users
スイッチ元
ロールを引き受ける許可をするポリシーの作成(もともと許可があったので今回は未作成)
スイッチする
アカウント→スイッチ先アカウント
ロール→スイッチ先IAMロール
表示名、色→任意
参考
https://docs.aws.amazon.com/ja_jp/IAM/latest/UserGuide/id_roles_use.html
https://dev.classmethod.jp/articles/iam-switchrole-for-beginner/#toc-2
AWS_IAM
AWS