ヤマムギ

growing hard days.

*

SCPが影響しないサービスにリンクされたロールにEC2が引き受けるIAMロールは含まれないことを確認

   

ドキュメントで確認

サービスコントロールポリシーのユーザーガイドには、「SCPはサービスにリンクされたロールに影響しません。サービスにリンクされたロールを使用して、他のAWSのサービスをAWS Organizationsと統合できます。SCPによって制限することはできません。」との記載があります。

そして、IAMユーザーガイドのサービスにリンクされたロールの使用には、「サービスにリンクされたロールの使用をサポートするサービスについては、「IAM と連携する AWS のサービス」を参照してください。これらのサービスでは、「サービスにリンクされたロール」列が「はい」になっています。」とあります。

そして、IAM と連携する AWS のサービスを見ます。

EC2は「部分的1」の注釈で「Amazon EC2 サービスリンクロールは、スポットインスタンスリクエストとスポットフリートリクエストの各機能にのみ使用できます。」と記載があります。

どうやら、AWSServiceRoleForEC2SpotとAWSServiceRoleForEC2SpotFleetがEC2関連のサービスにリンクされたロールのようで、AWSアカウントで独自に作成されるEC2向けのロールではないようです。

念のため試してみる

試してみる対象のOUでは、上記のようにS3関連のアクションのみを拒否するSCPを設定しました。
上位はrootでFullAWSAccessが適用されています。

EC2向けに作成したIAMロールにはAWS管理ポリシーのAdministratorAccessをアタッチしました。

想定通り、拒否されました。

念のためSCPを修正してみたら、拒否されませんでした。

IAMロールの一覧でもサービスにリンクされたロールは判別できるようになっていますね。

SCPが影響しないサービスにリンクされたロールにEC2が引き受けるIAMロールは含まれないことを確認しました。


最後までお読みいただきましてありがとうございました!

「AWS認定資格試験テキスト&問題集 AWS認定ソリューションアーキテクト - プロフェッショナル 改訂第2版」という本を書きました。

「AWS認定資格試験テキスト AWS認定クラウドプラクティショナー 改訂第3版」という本を書きました。

「AWS認定資格試験テキスト AWS認定AIプラクティショナー」という本を書きました。

「ポケットスタディ AWS認定 デベロッパーアソシエイト [DVA-C02対応] 」という本を書きました。

「要点整理から攻略するAWS認定ソリューションアーキテクト-アソシエイト」という本を書きました。

「AWSではじめるLinux入門ガイド」という本を書きました。

 - AWS , , , ,

  関連記事

Amazon Connectの新規作成からプッシュボタン入力と発信元電話番号をLambdaで処理するまで

とりあえずやりたいことはタイトルに書いたとおり、「電話をかけて、プッシュボタンに …

Amazon Aurora Serverless のログをCloudWatch Logsに出力する

WordPress W3 Total Cache のDatabaseCacheを …

RDS自動バックアップの自動クロスリージョンコピー

このブログのRDS for MySQLはAWS Backupで大阪リージョンから …

AWS Toolkit for Eclipseをセットアップ(2021年版)

AWS Toolkit for Eclipseをセットアップするで6年前に書いて …

JAWS-UG Osaka 第14回勉強会 「DIY」 〜自社内システムを作る側からの物申す〜に参加、運営、登壇しました

先日、JAWS-UG Osaka 第14回勉強会 「DIY」 〜自社内システムを …

Amazon Aurora Serverless 課金確認

Amazon Aurora Serverlessを使い始めてみましたの記事で書い …

AWS EC2でAMI(Amazon Machine Image)を作成しておく

前回まででひとまずRedmineを構築するところまで出来たので、念のためスナップ …

AWS Global Acceleratorでアクセラレーターを作成する

バージニア北部、東京、大阪のEC2インスタンスをエンドポイントにして作成してみま …

AD Connectorを作成してシームレスにドメイン参加する

VPN接続先のADで管理されているドメインにEC2 Windowsインスタンスか …

ヤマムギ vol.10 (AWS)EC2モニタリングハンズオン 手順

このブログは2020/5/6に開催しました、「ヤマムギ vol.10 (AWS) …