LoginSignup
2
2

More than 5 years have passed since last update.

Switch Roles in the AWS Management Console

Posted at

AWS Management Console上で、他アカウントのRoleにSwitchできるようになったみたいなので試してみました。

http://aws.amazon.com/releasenotes/4246484738368018
https://docs.aws.amazon.com/IAM/latest/UserGuide/roles-usingrole-switchconsole.html

サンプルケース

アカウントAのユーザ(名:SwitchUser)が、アカウントBにあるRole(名:SwitchRole)を使って、アカウントBのリソースにアクセスするケースを想定。

手順

とっても簡単。

  1. アカウントBに、CrossAccountAccess用のRole(名:SwitchRole)を作成する
  2. アカウントAのユーザ(名:SwitchUser)に、AssumeRoleの権限を付与する
  3. アカウントAのユーザでロール切り替えの設定をする
  4. ロールの切り替え

1. CrossAccountAccess用のRole(名:SwitchRole)を作成する

Nameを決めて

1.png

Typeとして、Role for Cross-Account Access を選んで、
Provide access between AWS accounts your own を選択

2.png

アクセス元のAWSアカウントID(12桁の数値)を入力します

3.png

Roleの権限を設定します、今回はCloudWatchLogsのReadOnly権限をつけました。

4.png

最後にレビューして、Role作成です。

Role ARN でモザイクにしている部分にはアカウントBのAWSアカウントID、Trusted Entities でモザイクにしている部分にはアカウントBのAWSアカウントID、link でモザイクにしている部分には、アカウントBのエイリアス名が表示されています。

5.png

2. アカウントAのユーザ(名:SwitchUser)に、AssumeRoleの権限を付与する

SwitchUser(作成済)にPolicyを設定します。今回はUser Policyに設定しました。
Permissionは、先ほど作ったRoleのリソースに対して、STSのAssumeRoleアクションを許可します。

6.png

3. アカウントAのユーザでロール切り替えの設定をする

アカウントAにSwitchUserでログインして、Console右上のメニューからSwitch Roleを選択します。

7.png

すると、ロールの切り替え設定の画面に切り替わります。

スクリーンショット 2015-01-07 13.25.24.png

さくっと進んで、アカウントBのアカウント(ここはアカウントIDでもエイリアスでもOKでした)とロール名を設定します。表示名はロール@アカウントで自動補完されます(便利!)。

9.png

また、RoleのSummaryから確認できる"Give this link to users who can switch roles in the console"のリンクをユーザに渡して、ログインした状態でアクセスしてもらうと、上記の画面に全て情報が入った状態で表示されます。(ロール切り替えの説明画面はスキップされます)

4. ロールの切り替え

ロールの切り替えボタンを押すと、アカウントBのRoleに切り替わりました!

画面右上に、先ほど設定したColorでロール@アカウントが表示されているのでクリックすると、今現在のアクティブアカウントやログイン元アカウントなどの情報が表示されます。

戻るときはBack to SwitchUserから戻れます。

10.png

戻ると、Role Historyが表示されていて、簡単に再度切り替えることができます!

11.png

まとめ

簡単に、他のアカウントへのリソースアクセスが可能なので、本番環境のログ閲覧Roleを作って公開するとか、メンテ用Role作って公開するとか、いろいろなケースで活用できそうです。

また、他アカウントだけでなく、自アカウントのRoleへも切り替えることができるので、ひとつのアカウントに環境が混在しており権限を分けたい時など便利に使えそうです。

最近はめっきりcliばっかりでしたが、AWS Management Consoleもどんどん使いやすくなっていい感じですね。

2
2
0

Register as a new user and use Qiita more conveniently

  1. You get articles that match your needs
  2. You can efficiently read back useful information
  3. You can use dark theme
What you can do with signing up
2
2