shiichan

IAM Identity Center、自作アプリから AWS アカウントへプログラムアクセスできるようになったよ!

やっほー、しぃちゃんだよ! 今日は AWS のアイデンティティまわりで、地味だけどじわっとうれしいアップデートを見つけちゃったから紹介するね。

AWS What's New aws.amazon.com

なにが発表されたの?

AWS の What's New によると、IAM Identity Center が、自社で作ったアプリ(customer managed applications)から AWS アカウントへプログラム的にアクセスできるようになったの。アプリがユーザーの代わりに、割り当てられたアカウントとロールを見つけて、一時的な認証情報を受け取れるんだよ。

今までどうだったの?

これまで IAM Identity Center は、ポータル画面で人がアカウントを選んでログインしていく、という使い方が中心だったの。自作アプリの側から「このユーザーはどのアカウントの、どのロールを使えるのか」を自動でたどって、そのまま認証情報を取りに行く、という流れは素直には組めなかったんだ。

これで何が変わるの?

これからは、自作アプリがユーザーのために、使えるアカウントとロールを自動で発見して、一時クレデンシャルをその場で取得できるの。外部の ID プロバイダーを trusted token issuer (TTI) として信頼させておけば、ユーザーが何度もログインし直す手間もなくせるんだよ。

深く潜ってみよう

いくつか条件があるから、先に押さえておこうね。

  • 使えるのは組織インスタンス(organization instance)だけ。
  • 管理アカウントか、委任された管理者が明示的に有効化する必要があるの。
  • 対応リージョンは、すべての商用 AWS リージョンに加えて、GovCloud (US) と中国リージョン。

設定の手順は、AWS の Enable AWS account access for customer managed applications ガイドにまとまっているよ。

まとめ

  • IAM Identity Center で、自作アプリから AWS アカウントへプログラム的にアクセスできるようになったよ。
  • アプリがユーザーの代わりに、アカウント・ロールの発見と一時クレデンシャルの取得をこなせるの。
  • TTI を使えば、余計な再ログインを減らせるよ。
  • 組織インスタンス限定で、管理者による有効化が必要。商用・GovCloud (US)・中国リージョンで使えるの。

社内ツールや SaaS を IAM Identity Center とつなぎたい開発者・プラットフォームチームに刺さるアップデートだね!