1回答
- 新しい順
- 投票が多い順
- コメントが多い順
0
Talendについて詳しくないのですが、EC2上でアプリケーションを動かしているのであればAWSロールから認証情報を継承が一番よいと思いました。
Static credentialsがIAMユーザーから発行したアクセスキーのことであれば永続的な認証情報を発行することになりローテーションなどについて考える必要が出てきます。(以下のドキュメントでもIAMロールの使用を推奨しています)
https://docs.aws.amazon.com/ja_jp/IAM/latest/UserGuide/id_credentials_access-keys.html
ベストプラクティスは、アクセスキーのような長期的認証情報を作成するのではなく、IAM ロールなどの一時的なセキュリティ認証情報を使用することです。アクセスキーを作成する前に、長期的なアクセスキーの代替案を確認してください。
設定については少し古いのですが以下のブログが参考になりそうです。
https://dev.classmethod.jp/articles/talend-tips-ts3connection-assume-role/
大まかな流れは以下のようになると思います。
- AWSアカウントAでEC2の使用するIAMロールを作成
- S3のあるAWSアカウントBでIAMロールを作成
- AWSアカウントAで作成したIAMロールにAWSアカウントBのIAMロールを使用する権限 (Assume Roleを許可)
- AWSアカウントBで作成したIAMロールの信頼ポリシーでAWSアカウントAで作成したIAMロールからのアクセスを許可
- AWSアカウントBで作成したIAMロールにS3へのアクセスに必要なIAMポリシーをアタッチ

ご回答ありがとうございます。 ロール継承の場合、アカウントAは既存のロールから「他アカウントにアクセスできる」という条件で絞り込んで使用することも可能ですが、 新規でIAMロールを作成するのが一般的でしょうか。
すでにEC2にIAMロールが設定されている状況であれば既存のIAMロールを使用する方法でよいと思います。