アクセスレビュー (Access Reviews)
Access Reviewsは、接続(AWSアカウント)1つ分のIAM主体(ユーザー・ロール・グループ)全体を定期的に点検し、「誰がなぜこの権限を維持・取り消し・縮小したか」を署名済みの記録として残す機能です。
1. レビューの作成
プロジェクトのAccess Reviews画面で新しいレビューを開始すると、その瞬間のIAM名簿と、直近に完了したIAM権限分析(経路・過剰な権限の有無)の結果を組み合わせて根拠スナップショットを1つ作成します。このスナップショットはお客様所有のストレージに記録され、以降のすべての判定はこのスナップショットを基準に行われます。
レビューは根拠なしに作成されません。
- この接続のストレージ(お客様所有のS3 + KMS)がまだ連携されていない場合、レビューは作成できません。
- 完了したIAM権限分析が一度もない場合、レビューは作成できません — 先にIAM分析を実行して完了させてください。
2. 識別区分: 人・機械・サービス連携・不明
レビューを作成すると、IAM主体ごとに自動で識別区分が割り当てられます。
| 区分 | 意味 |
|---|---|
human(人) | コンソールにサインインする、IDプロバイダー(SAML/OIDC)経由でサインインする、または人・アカウントが引き受けられるロール |
machine(機械) | サービスのみが引き受けられるロール、またはコンソールサインインがなくアクセスキーのみを持つユーザー |
service_linked(サービス連携) | クラウド提供元が所有・管理するサービス連携ロール |
unknown(不明) | 上記のいずれでもない、または判断できるだけの根拠が不足している(グループを含む) |
分類は、顧客が明示的に付けたタグ(IdentityTypeなど)を最優先します — 人が明示的に付けたラベルは、推測されたどの値よりも優先されます。その次は、信頼ポリシー・コンソールサインインの有無・アクセスキーの保有状況といった、観測可能な事実の順で判断します。各項目の詳細を開くと、その判定がどの根拠から出たか(どの規則が適用され、どの値を読んだか)が表示されます — レビュー担当者が判定に同意しない場合、その根拠を見て自分で覆せるようにするためです。
3. 使用履歴(クレデンシャルが実際に使われたか)
各項目には、パスワードの最終使用時刻、アクセスキーごとの作成日・最終使用日、MFAの有効化状況、ロールであれば最後に引き受けられた(assume)時刻が表示されます。未使用かどうかは次の3つの値のいずれかで表示されます。
- はい(未使用) — 読み取れたクレデンシャルがすべて基準日より前に使われたか、一度も使われていません。
- いいえ(使用中) — 基準日以内に使われたクレデンシャルがあります。
- 判断不可 — 次のいずれかです。資産同期がまだこの主体の使用履歴を収集していない、照会自体が失敗した、アクセスキー一覧の取得が失敗した(この場合「キーなし」とは解釈しません — 取得失敗をキーなしと誤解すると、毎日使われているキーを取り消し対象と誤判定するおそれがあります)、またはグループ(グループは自身のクレデンシャルを持ちません)。
使用履歴が収集されていないことは、そのクレデンシャルが安全であるという証拠ではありません。レビュー画面とPDFは「判断不可」と「未使用確認済み」を明確に区別して表示します。
未使用判定の基準日は、組織のリスク基準値(デフォルト90日、リスクスコアの説明4節を参照)に従います。この値はどのフレームワークの要求事項でもなく、この製品のデフォルト値であるため、画面・レポートの両方に別途その旨が表示されます。
4. 判定
レビュー担当者は各項目について、次のいずれかを選びます。
- 維持(keep) — 今の権限をそのままにします。
- 取り消し(revoke) — 権限を取り消すべきだと判断します。
- 縮小(reduce) — 権限の範囲を縮小すべきだと判断します。
- 例外(exception) — 今はそのままにしますが、例外の有効期限を必ず指定する必要があります。有効期限のない例外は保存されません。
判定は項目ごとに行うことも、画面で複数の項目を選んで一括で行うこともできます。判定には理由を残すことができ、後続対応(依頼中/完了)を記録として残すこともできます。
判定と後続対応は記録です。実際にIAMポリシーを修正したりクレデンシャルを取り消したりするのは、お客様が自分のAWSアカウントで行います。その変更が実際に反映されたかは、次のレビューを作成して2つのレビューを比較する(下記6節)ことで確認できます。
5. 完了: 署名され、その瞬間から固定される
すべての項目の判定が終わったら完了を実行します。完了の時点で、
- レビュー結果(すべての項目の判定・根拠・スナップショットのハッシュ・完了者・完了時刻)を含むレポートがお客様所有のストレージに保存され、
- そのレポートに署名が付きます。
完了したレビューの項目は、それ以降変更できません。 署名はその瞬間の判定に対するものであり、完了後に値を変更すると署名が指す内容と実際の内容が食い違ってしまいます。判断を変更したい場合は、新しいレビューを作成してください。
完了したレビューには次回の期限も一緒に計算されます(完了時刻 + 頻度、デフォルト90日)。頻度はレビュー作成時に指定できます。
6. 比較(diff)
2つのレビューを選んで比較すると、次を確認できます。
- 新しく現れた主体 / 消えた主体
- 判定が変わった主体(例:前回のレビューで「取り消し」だった主体がまだ存在する場合、実際に取り消されたかの確認が必要です)
- 区分が変わった主体
- 権限経路(確定・潜在)が新しく発生したか、解消されたか
前回のレビューで指摘した事項が実際に反映されたかを確認する用途に使います。
7. レポート・PDF・検証
完了したレビューは、いつでも次の方法で確認できます。
- レポート(原文) — 署名対象となったその内容そのもの。
- PDF — 区分別の表、判定表、例外一覧、後続対応、署名情報をまとめた文書。
- 検証(verify) — 根拠スナップショットがストレージにそのまま残っているか、レポートのハッシュが一致するか、署名が有効かの3つをそれぞれ確認します。
監査人権限でサインインした人も、これらの画面を読み取り専用で閲覧できます。レビューの成果物を統制レポート・データの保管場所・監査履歴と一緒に署名済みの束として受け取るには、証跡パッケージを参照してください。