AWS IAMコンソールでAWSリソースへのReadOnlyアクセスを設定する方法

AWS IAMコンソールでAWSリソースへのReadOnlyアクセスを設定する方法

Site24x7はAWSリソースにAPIコールを行い、パフォーマンスメトリクスやメタデータの収集を行います。そのためには、ユーザー(AWSアカウント保有者)はSite24x7がAWSアカウントに接続する許可を与える必要があります。AWSアカウント保有者は2つの方法で許可を与えられます。IAMユーザー作成とクロスアカウントIAMロールアクセスの2つです。


IAMユーザー作成
AWSのIAM (Identity and Access Management) コンソールにログインし、Site24x7をIAMユーザーとして作成します。ポリシー権限を割り当て、アクセスキー(アクセスキーIDとシークレットアクセスキー)を生成します。

クロスアカウントIAMロールアクセス
AWSのIAM (Identity Access Management) コンソールにログインし、AWSアカウントとSite24x7のAWSアカウントについてクロスアカウントIAMロールを作成します。Site24x7のアカウントID、ユニーク外部IDを作成し、ポリシー権限を割り当て、RoleARNを生成します。

実行後、Site24x7のコンソールで、アクセスキー(アクセスキーIDとシークレットアクセスキー)またはRoleARNを貼り付けることにより監視がスタートできるようになります。

ポリシーと権限 
方法に関わらず、AWS root アカウント保有者または管理者はSite24x7に権限を割り当てる必要があります。それにより、アクセスできるAWSリソースに対してAPIコールを行えるようになります。

ポリシーの割り当て 

管理ポリシー:

  1. AWSのrootアカウント保有者はデフォルトのIAM管理ポリシー("ReadOnly Access")をSite24x7に割り当てられます。この権限では多くのAWSサービスのアクティブなリソースに対してReadOnlyアクセスが提供されます。
  2. rootアカウント保有者は特定のポリシー権限を割り当てることによりSite24x7の監視の範囲を制限することも可能です。例えば、監視をEC2インスタンスと関連サービスに制限したい場合、デフォルトの"Amazon EC2 ReadOnly"を割り当てることで対応できます。
インラインポリシー:

完全なAWSインフラストラクチャー監視を行うには、Site24x7がサポートしているすべてのAWSリソースをディスカバリーする必要があります。これを行うには、インラインポリシーとしてカスタムポリシーJSONを用いることで可能です。このポリシーでは、Site24x7に以下のAWSサービスとリソースに対してReadOnlyアクセスが与えられます。
  1. Auto Scaling
  2. AWS CloudWatch
  3. Amazon Elastic Compute Cloud (EC2)
  4. Amazon Relational Database Service (RDS)
  5. Amazon Simple Storage Service (S3)
  6. Amazon Route 53
  7. Amazon Elastic Load Balancer (Classic) and Application type.
  8. Amazon Simple Notification Service (SNS)
  9. DynamoDB 
特定のAWSリソースを監視する特定の権限をもつポリシーを作成することも可能です。詳細についてはこちらのドキュメントをご参照ください。