スキップしてコンテンツを表示

TalendのtS3Connectionを使用してクロスアカウントアクセスをする場合のAWS認証方法

0

A社様AWS環境のEC2上にTalend環境を構築しています。 A社様AWSから異なるAWSアカウント上にある別サービスのS3環境にtS3Connectionコンポーネントを利用してファイルの送受信を実施予定です。(クロスアカウントアクセスです)

tS3Connectionコンポーネントを利用したアクセスの認証方式は4種類あると認識していますが、以下について教えて下さい。

【認証方式】 ・Static credentials ・AWSロールから認証情報を継承 ・Web IDトークン ・認証情報をプロファイリングするかAWSロールから継承

【質問】 ①上記の認証方式の内、どの方式が選択可能でしょうか? ②選択可能な方式のそれぞれで、接続元・接続先のAWS環境に対して設定必要な内容を教えて頂けますでしょうか? ③選択可能な方式について、特にセキュリティ面でのメリット・デメリットを教えて頂けますでしょうか?

質問済み 10ヶ月前198ビュー

1回答
0

Talendについて詳しくないのですが、EC2上でアプリケーションを動かしているのであればAWSロールから認証情報を継承が一番よいと思いました。
Static credentialsがIAMユーザーから発行したアクセスキーのことであれば永続的な認証情報を発行することになりローテーションなどについて考える必要が出てきます。(以下のドキュメントでもIAMロールの使用を推奨しています)
https://docs.aws.amazon.com/ja_jp/IAM/latest/UserGuide/id_credentials_access-keys.html

ベストプラクティスは、アクセスキーのような長期的認証情報を作成するのではなく、IAM ロールなどの一時的なセキュリティ認証情報を使用することです。アクセスキーを作成する前に、長期的なアクセスキーの代替案を確認してください。

設定については少し古いのですが以下のブログが参考になりそうです。
https://dev.classmethod.jp/articles/talend-tips-ts3connection-assume-role/

大まかな流れは以下のようになると思います。

  1. AWSアカウントAでEC2の使用するIAMロールを作成
  2. S3のあるAWSアカウントBでIAMロールを作成
  3. AWSアカウントAで作成したIAMロールにAWSアカウントBのIAMロールを使用する権限 (Assume Roleを許可)
  4. AWSアカウントBで作成したIAMロールの信頼ポリシーでAWSアカウントAで作成したIAMロールからのアクセスを許可
  5. AWSアカウントBで作成したIAMロールにS3へのアクセスに必要なIAMポリシーをアタッチ
エキスパート

回答済み 10ヶ月前

  • ご回答ありがとうございます。 ロール継承の場合、アカウントAは既存のロールから「他アカウントにアクセスできる」という条件で絞り込んで使用することも可能ですが、 新規でIAMロールを作成するのが一般的でしょうか。

  • すでにEC2にIAMロールが設定されている状況であれば既存のIAMロールを使用する方法でよいと思います。

ログインしていません。 ログイン 回答を投稿する。

優れた回答とは、質問に明確に答え、建設的なフィードバックを提供し、質問者の専門分野におけるスキルの向上を促すものです。

関連するコンテンツ