目次
1. 結論
AWS STS (Security Token Service) は、「短時間だけ使える魔法の鍵(使い捨てキー)」を発行するサービスです。永続的なアクセスキー(漏洩すると危険なもの)を使わずに、必要な時だけ、必要な権限を持った一時的な鍵を渡します。クロスアカウントアクセスや、外部IDとの連携においてセキュリティを担保するための必須コンポーネントです。
2. SAAで出やすいポイント
- 一時的認証情報: 有効期限(数分〜数時間)が切れると自動で無効になるため、万が一鍵が漏れても被害を最小限に抑えられる。
- AssumeRole (アシュームロール): 別のAWSアカウントの権限を借りる際や、EC2にロールを割り当てる際の裏側で動いている中心的なAPI。
- クロスアカウントアクセス: AアカウントのユーザーがBアカウントのリソースにアクセスする際、STSを使ってBアカウントのロールを引き受ける。
- IDフェデレーション: Active Directory (SAML 2.0) や Web IDプロバイダー(Google等)で認証したユーザーに、AWSの操作権限を与える。
3. キーワードでの判断
| 問題文のキーワード | 疑うべきサービス/機能 | 判断理由 |
|---|---|---|
| 「一時的な認証情報の発行」 | STS | 短期キーを発行する唯一の手段 |
| 「別のAWSアカウントのリソースを操作」 | STS (AssumeRole) | クロスアカウントアクセスの基本 |
| 「オンプレミスのADユーザーにAWSを操作させる」 | STS (SAMLフェデレーション) | 外部IDとの連携 |
4. ひっかけポイント
- IAMユーザーのアクセスキーとの違い:
- アクセスキー: 永続的。漏れると手動で無効にするまで使い続けられる(危険)。
- STSの一時キー: 自動的に失効する(安全)。
- Identity Center (SSO) との違い: Identity Centerは「人間がログインするための仕組み」。STSはその裏側で動いている「鍵を発行する技術」。
5. 覚え方
- 「使い捨ての入館証」。
- 正門(認証プロバイダーや自アカウント)で本人確認をすると、今日一日だけ、特定の部屋に入れる「ICカード(一時キー)」をSTSが発行してくれるイメージ。
6. 関連サービス
| サービス名 | 関連する理由 |
|---|---|
| IAM Role | STSを使って「引き受ける」対象となる権限の定義。 |
| IAM Identity Center | 複数アカウントへのシングルサインオンの裏側でSTSが鍵を配っている。 |
| EC2 | EC2インスタンスプロファイルを通じて、インスタンス内でSTSから一時キーを自動取得する。 |
7. Obsidian管理メモ
- 復習ポイント: 試験問題で「一時的な認証情報」という言葉が出たら100% STSが正解。
- 関連ノート: クロスアカウントアクセスの設定手順
8. HTMLファイル名
aws-sts-temporary-security-credentials.html