スキップしてコンテンツを表示

IAM エラー "Cannot perform the operation on the protected role AWSReservedSSO" を解決する方法を教えてください。

所要時間1分
0

AWS Identity and Access Management (IAM) コンソールを使用して "AWSReservedSSO" で始まるロール名を変更したいのですが、エラーが発生します。

解決策

IAM コンソールを使用して AWSReservedSSO で始まるロール名を変更すると、次のエラーが表示される場合があります。
"Cannot perform the operation on the protected role 'AWSReservedSSO_RoleName_Here' - this role is only modifiable by AWS"

AWSReservedSSO で始まるロールを変更するには、IAM コンソールの代わりに AWS IAM アイデンティティセンターコンソールを使用する必要があります。詳細については、「I get a ‘Cannot perform the operation on the protected role' error when modifying an IAM role」(IAM ロールを変更すると、‘Cannot perform the operation on the protected role' というエラーが表示される) を参照してください。

IAM アイデンティティセンターコンソールを使用してロール名を変更するには、インラインポリシーを編集するか、カスタマーマネージドポリシーをアタッチします。
注: ポリシーに、AWS Organizations メンバーアカウントで必要なアクセス許可があることを確認してください。

オプション 1: インラインポリシーを編集する

次の手順を実行します。

  1. IAM アイデンティティセンターコンソールを開きます。
    注: Organizations の管理アカウントでログインしていることを確認してください。
  2. ナビゲーションペインの [マルチアカウントのアクセス許可][アクセス許可セット] を選択します。
  3. 変更するアクセス許可セットを選択します。
  4. [インラインポリシー][編集] を選択します。
  5. JSON ドキュメントエディタで、ユースケースに合ったアクセス許可を付与するインラインポリシーを入力します。
  6. [変更を保存] をクリックします。

オプション 2: カスタマーマネージドポリシーをアタッチする

次の手順を実行します。

  1. IAM アイデンティティセンターコンソールを開きます。
    注: Organizations の管理アカウントでログインしていることを確認してください。
  2. ナビゲーションペインの [マルチアカウントのアクセス許可][アクセス許可セット] を選択します。
  3. マネージドポリシーをアタッチするアクセス許可セットを選択します。
  4. [カスタマーマネージドポリシー] で、[ポリシーをアタッチ] を選択します。
    注: アクセス許可セットをデプロイする各 AWS アカウントの名前とパスと一致する IAM ポリシーが必要です。
  5. ポリシー名に、メンバーアカウントのマネージドポリシーの名前を入力します。
  6. [ポリシーをアタッチ] をクリックします。

関連情報

IAM Identity Center の権限セットを使用する方法を教えてください。

Single sign-on access to AWS accounts (AWS アカウントへのシングルサインオンアクセス)

AWS公式更新しました 7ヶ月前
1コメント

This article was reviewed and updated on 2026-02-13.

エキスパート

応答済み 2ヶ月前

関連するコンテンツ