本文へスキップ
MameTechNews
バックエンド

AWS LambdaがフルIAMリソースベースポリシーに対応 条件キーも利用可能に

## POINTS

  • 複数プリンシパルとアクションを1ポリシーへ集約でき、権限運用の負荷を下げられる点が大きい
  • 送信元IPやプリンシパルタグなどの条件キーで、invoke制限を細かく指定できる
  • 表現力向上に伴い誤設定の影響も広がるため、最小権限レビューを必須化する必要がある

Amazon Web Servicesは、Lambda関数のリソースベースポリシーがIAMのフル機能に対応したと発表した。これまではプリンシパルごとに権限を個別追加する必要があり、大規模な権限管理では柔軟性に欠けていた。

今回の更新で、複数プリンシパルと複数アクションを1つのポリシードキュメントにまとめられる。加えてIAM条件キー全般が使え、送信元IPやプリンシパルタグで呼び出しを制限するといった制御が可能になる。プラットフォームチームは、複数サービスからのinvoke許可を単一ポリシーで表現できる。

更新手段はLambdaコンソールのJSONエディタ、AWS CLI、SDK、CloudFormation、SAMなど。マルチアカウントや多数リソースを抱える組織では、権限ドリフトの抑制とレビュー容易性の向上が期待できる。

注意点として、ポリシー表現力が上がるぶん誤設定の影響範囲も広がる。条件キーの意図と最小権限をレビューフローに組み込み、既存の個別statementとの移行計画を先に決めるのが実務的だ。全商用リージョンで追加料金なし。