🛡️ セキュリティ:STSの使いどころ

目次

1. 結論

AWS STS (Security Token Service) は、「短時間だけ使える魔法の鍵(使い捨てキー)」を発行するサービスです。永続的なアクセスキー(漏洩すると危険なもの)を使わずに、必要な時だけ、必要な権限を持った一時的な鍵を渡します。クロスアカウントアクセスや、外部IDとの連携においてセキュリティを担保するための必須コンポーネントです。

2. SAAで出やすいポイント

  • 一時的認証情報: 有効期限(数分〜数時間)が切れると自動で無効になるため、万が一鍵が漏れても被害を最小限に抑えられる。
  • AssumeRole (アシュームロール): 別のAWSアカウントの権限を借りる際や、EC2にロールを割り当てる際の裏側で動いている中心的なAPI。
  • クロスアカウントアクセス: AアカウントのユーザーがBアカウントのリソースにアクセスする際、STSを使ってBアカウントのロールを引き受ける。
  • IDフェデレーション: Active Directory (SAML 2.0) や Web IDプロバイダー(Google等)で認証したユーザーに、AWSの操作権限を与える。

3. キーワードでの判断

問題文のキーワード 疑うべきサービス/機能 判断理由
「一時的な認証情報の発行」 STS 短期キーを発行する唯一の手段
「別のAWSアカウントのリソースを操作」 STS (AssumeRole) クロスアカウントアクセスの基本
「オンプレミスのADユーザーにAWSを操作させる」 STS (SAMLフェデレーション) 外部IDとの連携

4. ひっかけポイント

  • IAMユーザーのアクセスキーとの違い:
    • アクセスキー: 永続的。漏れると手動で無効にするまで使い続けられる(危険)。
    • STSの一時キー: 自動的に失効する(安全)。
  • Identity Center (SSO) との違い: Identity Centerは「人間がログインするための仕組み」。STSはその裏側で動いている「鍵を発行する技術」。

5. 覚え方

  • 「使い捨ての入館証」。
  • 正門(認証プロバイダーや自アカウント)で本人確認をすると、今日一日だけ、特定の部屋に入れる「ICカード(一時キー)」をSTSが発行してくれるイメージ。

6. 関連サービス

サービス名 関連する理由
IAM Role STSを使って「引き受ける」対象となる権限の定義。
IAM Identity Center 複数アカウントへのシングルサインオンの裏側でSTSが鍵を配っている。
EC2 EC2インスタンスプロファイルを通じて、インスタンス内でSTSから一時キーを自動取得する。

7. Obsidian管理メモ

  • 復習ポイント: 試験問題で「一時的な認証情報」という言葉が出たら100% STSが正解。
  • 関連ノート: クロスアカウントアクセスの設定手順

8. HTMLファイル名

aws-sts-temporary-security-credentials.html

よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

目次