Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
おひとり様Organizations管理者もルートアクセス管理を有効にしよう!
Search
amarelo_n24
November 15, 2025
Education
150
2
Share
おひとり様Organizations管理者もルートアクセス管理を有効にしよう!
2025/11/15 JAWS-UG 栃木 オフライン # 5 登壇資料
amarelo_n24
November 15, 2025
More Decks by amarelo_n24
See All by amarelo_n24
バケットポリシーの記述を誤りマネコンからS3バケットを操作できなくなりそうになり、ルートアクセス管理を有効にしたおひとり様Organizationsの話
amarelo_n24
0
36
AWS Certified Generative AI Developer - Professional Beta 不合格体験記
amarelo_n24
1
300
マルチパートアップロードをする時にS3はどのような挙動をしているのか?
amarelo_n24
0
73
ひとりAWS BuilderCards 会を開催した話_SecurityExpansion
amarelo_n24
1
85
ひとりAWS BuilderCards 会を開催した話
amarelo_n24
1
40
re:Invent初参加者が感じたre:Invent を楽しむために必要なこと
amarelo_n24
0
58
アウトプット再始動2025・つなげるアウトプット2026
amarelo_n24
0
79
AWS re_Invent に全力で参加したくて筋トレを頑張っている話
amarelo_n24
2
150
バケットポリシーの記述を誤りマネコンからS3バケットを操作できなくなりそうになった話
amarelo_n24
1
220
Other Decks in Education
See All in Education
アラムコSTEAMチャレンジ 実践報告書
codeforeveryone
0
120
Curso de Consagração ao Sagrado Coração de Jesus - O Sagrado Coração na História (Aula 01)
cm_manaus
0
200
fake vs real
latrrr
0
140
【セーフィー】テクニカルライティング&コミュニケーション実践講座(26新卒エンジニア向け研修資料)
ymzaki_m4
0
190
Πλουτοκρατία: Η Τυραννία του Μαμμωνά και η Μεταανθρώπινη Δουλεία
amethyst1
0
260
Case Studies and Future Research - Lecture 12 - Next Generation User Interfaces (4018166FNR)
signer
PRO
0
150
勾配ブースティングと決定木の話 / gradient boosting and decision trees
kaityo256
PRO
6
1.2k
教育現場から見た Ruby on Rails
yasslab
PRO
0
160
事業紹介資料(トレーナー養成講座)
kentaro1981
0
420
2026年度春学期 統計学 第2回 統計資料の収集と読み方 (2026. 4. 16)
akiraasano
PRO
0
160
Lectura 2 (PIT : Python Basico)
robintux
0
340
アントレプレナーシップ教育機構 概要
sciencetokyo
PRO
0
3.7k
Featured
See All Featured
AI: The stuff that nobody shows you
jnunemaker
PRO
8
680
Distributed Sagas: A Protocol for Coordinating Microservices
caitiem20
333
22k
How To Stay Up To Date on Web Technology
chriscoyier
790
250k
[RailsConf 2023] Rails as a piece of cake
palkan
59
6.6k
Exploring anti-patterns in Rails
aemeredith
3
390
How to optimise 3,500 product descriptions for ecommerce in one day using ChatGPT
katarinadahlin
PRO
1
3.6k
Build your cross-platform service in a week with App Engine
jlugia
234
18k
BBQ
matthewcrist
89
10k
ラッコキーワード サービス紹介資料
rakko
1
3.5M
Gemini Prompt Engineering: Practical Techniques for Tangible AI Outcomes
mfonobong
2
420
What Being in a Rock Band Can Teach Us About Real World SEO
427marketing
0
240
Jamie Indigo - Trashchat’s Guide to Black Boxes: Technical SEO Tactics for LLMs
techseoconnect
PRO
0
160
Transcript
おひとり様Organizations管理者も ルートアクセス管理を有効にしよう! 2025/11/16 JAWS-UG 栃木 オフライン #
5
自己紹介 藤田 直幸 | アマレロ@コーヒー焙煎人兼エンジニア JAWS-UG 彩の国埼玉支部 運営 X:@amarelo_n24 Facebook
https://www.facebook.com/naoyuki.fujita.37 仕事:所属企業の情シス 好きなAWSサービス:IAM、S3、CloudShell 好きなこと:コーヒー豆の焙煎
はじめに
個人でマルチアカウント運用していると、ルートアクセス管理 が大変なはず。今回は、おひとり様Organizations管理者は 活用した方が良い、マルチアカウント環境でのルートアクセス 管理について話します! ※個人の見解です。個人利用の範囲で試した結果のため、 参考程度に留めてください。 はじめに
Qiitaにブログ書きました。こちらも読んでいただけたら嬉しいです! ▪おひとり様Organizations管理者もルートアクセス管理を有効にしよう! https://qiita.com/amarelo_n24/items/3e2356e5fb215f128cb3 今回の元記事
1.ルートアクセス管理とは 2.ルートユーザーの認証情報を一括管理するメリット 3.ルートアクセス管理の有効化 4.ルートアクセス管理でできる各種機能 5.まとめ アジェンダ
1.ルートアクセス管理とは
2024年11月、IAMに追加されたアップデート。Organizations 所属の メンバーアカウントの ・ルートユーザーの認証情報削除・追加を一元管理 ・バケットポリシーの削除 ・Amazon SQSのキューポリシーの削除 をすることができます。
https://aws.amazon.com/jp/about-aws/whats-new/2024/11/manage-root-access-aws-identity-access-manag ement/ ルートアクセス管理とは
2.ルートユーザーの認証情報を一括管理するメリット
S3バケットのバケットポリシーを誤って編集できなくしても、 ルートユーザーでわざわざログインしなおす必要はない!! ※私は以前バケットポリシーの編集をやらかし、バケット内のオブジェクトを 見れなくなったり、バケットポリシーを編集できなくなって焦りました… ▪バケットポリシーの記述を誤りマネコンからS3バケットを操作できなくなりそうになった話 https://qiita.com/amarelo_n24/items/225456495d3a896c8004 ①メンバーアカウントのルートユーザーログインを不要に!
・利用頻度の低いルートユーザーの認証情報管理負荷の軽減 ・ルートユーザーの不正利用リスクの軽減 ※IAM Identity Center も有効にすれば、アカウントごとのIAM ユーザーの認証情報管理も無くすことができる!! ②ルートユーザーの認証情報管理から解放される!
3.ルートアクセス管理の有効化
管理アカウントにログインします。IAMの画面を開き、 「ルートアクセス管理」を開きます。 ※Organizationsではなく、IAMの画面なので、 お間違いなく! ルートアクセス管理を有効
有効化をクリックします。 ルートアクセス管理を有効
ルートアクセス管理を有効 ルート認証情報管理 ルートユーザーの認証情報削除・登録を許可 メンバーアカウントでの特権ルートアクション バケットポリシーの削除とSQSキューポリシーの削除を許可
「ルートアクセス管理が有効になっています」と表示されたら設定完了 ルートアクセス管理を有効
4.ルートアクセス管理でできる各種機能
IAMの「ルートアクセス管理」からルートユーザーのパスワードと MFA情報を削除することができる! ①メンバーアカウントのルートユーザー認証情報削除
以降は、ルートユーザーでログインしようとしても、「ルートユーザーの認証情 報が無効」と表示されてログインできなくなります。 ①メンバーアカウントのルートユーザー認証情報削除
メンバーアカウントのルートユーザーログイン情報を削除しても、 「パスワードの回復を許可」で再設定可能! ②メンバーアカウントのルートユーザーログイン復活
ルートユーザーログインを可能に戻しても、パスワードは自動で発行さ れません。ルートユーザーの管理者がリセットする必要があります。 マネジメントコンソールからパスワードリセット手続きができます。 紛失または忘れたルートユーザーのパスワードをリセットする https://docs.aws.amazon.com/ja_jp/IAM/latest/UserGuide/reset-root-password.html ②メンバーアカウントのルートユーザーログイン復活
ルートユーザーでしか削除できなかったバケットポリシー、 SQSキューポリシーも特権的なアクションから削除が可能。 ③バケットポリシー・SQSキューポリシー削除
管理アカウント自身のルートユーザー認証情報は削除できません。 【注意】管理アカウントのルートユーザー管理は対象外 ルートアクセス管理画面で、管理アカウン トを選択しても「特権的なアクションを実行 する」ボタンが活性化されませんでした。
管理アカウントのルートユーザー認証情報管理を 無くすことができません!慎重に!! 【注意】管理アカウントのルートユーザー管理は対象外
5.まとめ
・ルートアクセス管理で、メンバーアカウントのルートユーザー 認証情報を一括管理でき、余分な認証情報を整理できる。 ・万が一、メンバーアカウント内のS3バケットポリシーやSQSキュー ポリシーを誤っても、ルートユーザーログイン不要。 ・管理アカウントのルートユーザー認証情報は対象外なので、 これまで同様、厳密な管理が必要。 ・おひとり様Organizationsを使っている人は、 ルートアクセス管理の負荷軽減を検討してみては? ※IAM Identity
Center の有効もいっしょに。 まとめ
Qiitaにブログ書きました。こちらも読んでいただけたら嬉しいです! ▪おひとり様Organizations管理者もルートアクセス管理を有効にしよう! https://qiita.com/amarelo_n24/items/3e2356e5fb215f128cb3 今回の元記事(再掲)
ご清聴ありがとうございました!