文書基準: 2026年8月
クラウドでは数百のサービスと数千のリソースがAPIでアクセス可能です。IAMの設定を誤ると、データ漏洩やリソース削除といったセキュリティインシデントにつながります。最小権限の原則 — 必要な最小限の権限のみを付与することが基本原則です。
- ユーザー (User) — 人またはアプリケーションを表すID
- グループ (Group) — ユーザーをまとめて権限を一括付与
- ロール (Role) — 一時的に付与できる権限セット。サービス間アクセスに主に使用
- ポリシー (Policy) — 「誰が、何を、どのリソースに」できるかを定義する文書
- MFA — パスワード以外の追加認証手段
| ベンダー |
製品 |
備考 |
| AWS |
IAM + IAM Identity Center |
ユーザー、グループ、ロール、ポリシー。Identity Centerでマルチアカウントの SSO |
| Azure |
Microsoft Entra ID(旧Azure AD) |
ディレクトリサービス + RBAC。Microsoft 365と統合 |
| Google Cloud |
Cloud IAM |
プロジェクト/フォルダ/組織レベルのRBAC。サービスアカウントによるサービス間認証 |
| OCI |
OCI IAM with Identity Domains |
ユーザー、グループ、ポリシー、コンパートメントベースのアクセス制御 |
| 方式 |
AWS |
Azure |
Google Cloud |
OCI |
| コンソールログイン |
ユーザー名 + パスワード + MFA |
Entra IDアカウント + MFA |
Googleアカウント + MFA |
ユーザー名 + パスワード + MFA |
| CLI/SDK |
Access Keyまたはaws login |
az login(ブラウザ) |
gcloud auth login(ブラウザ) |
API Keyまたはoci session authenticate |
| サービス間 |
IAM Role(一時的な認証情報) |
Managed Identity |
Service Account |
Instance Principal |
| 外部IdP連携 |
SAML/OIDC Federation |
Entra ID外部ID |
Workforce Identity Federation |
SAML/OIDC Federation |
| ベンダー |
モデル |
特徴 |
| AWS |
ポリシーベース(JSON) |
ID ベース + リソースベースのポリシーの組み合わせ。最も細かいが複雑 |
| Azure |
RBAC(ロールベース) |
組み込み/カスタムロール。範囲(サブスクリプション/リソースグループ/リソース)指定。Conditional Accessによる動的制御 |
| Google Cloud |
RBAC(ロールベース、階層継承) |
組織→フォルダ→プロジェクトの継承。Workload Identity Federationで外部トークンを直接使用 |
| OCI |
ポリシーベース(HCL類似) |
Allow group X to manage Y in compartment Zという直感的な構文。コンパートメント階層の継承 |
| ベンダー |
長期認証情報 |
ロールベース(推奨) |
フェデレーション |
| AWS |
Access Key |
IAM Role(Instance Profile, Task Role) |
OIDC/SAML Federation |
| Azure |
Service Principal Secret |
Managed Identity |
Entra External ID, Workload Identity Federation |
| Google Cloud |
Service Account Key(JSON) |
Attached Service Account |
Workload Identity Federation |
| OCI |
API Signing Key |
Instance Principal |
SAML/OIDC Federation |
- 「管理者権限を付与すれば楽だ」 — 利便性のために広範な権限を付与すると、インシデント発生時の被害範囲が拡大します。最小権限の原則を最初から適用してください。
- 「Access Keyをコードに入れても問題ない」 — 長期認証情報がソースコードや設定ファイルに露出すると、漏洩リスクが大きくなります。ロール(Role)ベースの一時認証情報を使用してください。
- 「IAMは一度設定すれば終わりだ」 — 人員の異動やサービスの変更に応じて権限を定期的に見直さないと、未使用の権限が蓄積されます。