- 1. 概要
- 2. 状況
- 3. 設定
- 4. 参考サイト
1. 概要
前ページで、「Administrator」権限を持つユーザを作成しました。
「Administrator」権限を持つユーザであれば、二段階認証を設定するのもわかないのですが。
もちろん「Administrator」権限を持たないユーザも存在するわけです。
そういうユーザにも、セキュリティ上、二段階認証を設定する必要があります。
この場合、二段階認証を設定する権限が必要になります。
この権限を設定するのがなかなか、大変なのです。
2. 状況
作成したばかりのユーザで、何も権限をつけていない場合。
ログインして「アカウント名」→「セキュリティ認証情報」
として表示しても。
「iam:ListMFADevices へのアクセスが拒否されました」となっちゃうのです。
3. 設定
これを可能にするには、「Administrator」権限のあるユーザでログインして。
「I AM」→「I AMユーザ」で対象のユーザを選択して。
「許可を追加」→「インラインポリシーを作成」
「JSON」を選択して。
「ポリシーエディタ」の中に、以下を書き込みます。
{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "AllowListMFADevices",
"Effect": "Allow",
"Action": [
"iam:ListVirtualMFADevices",
"iam:ListUsers"
],
"Resource": "*"
},
{
"Sid": "AllowManageOwnVirtualMFADevice",
"Effect": "Allow",
"Action": [
"iam:CreateVirtualMFADevice",
"iam:DeleteVirtualMFADevice"
],
"Resource": "arn:aws:iam::*:mfa/*"
},
{
"Sid": "AllowManageOwnUserMFA",
"Effect": "Allow",
"Action": [
"iam:GetUser",
"iam:ListMFADevices",
"iam:GetMFADevice",
"iam:EnableMFADevice",
"iam:ResyncMFADevice",
"iam:DeactivateMFADevice"
],
"Resource": "arn:aws:iam::*:user/${aws:username}"
}
]
}
下の方にある、「次へ」
「ポリシー名」に「SelfManageMFA」とでも入力(わかりやすければなんでもいい)して。
右下「ポリシーの作成」
これで、前項のユーザでログインして、同じ手順を踏むと。
「MFA デバイスの割り当て」ボタンが有効化しています。
4. 参考サイト
本ページは、「Claude」上等兵を参考にさせていただきました。
|