IAM ユーザーのアクセスキー数を確認

IAM ユーザーの不要なアクセスキーを整理し、更新後に旧キーを廃止します。

説明

IAM ユーザーはアクセスキーを最大 2 個持つことができ、更新中は一時的に両方が必要になる場合があります。ただし、未使用のキーを残し続けると、利用先の追跡や失効処理が難しくなります。

想定される影響

不要な有効キーが残ると、漏えい時に悪用できる認証情報が増えます。管理者や利用先が不明だと、インシデント対応も遅れるおそれがあります。

対処方法

ロールと一時的な認証情報を優先してください。長期キーが必要な場合は利用先を確認し、新しいキーへ切り替えてから旧キーを無効にしてください。正常な動作を確認した後、旧キーを削除してください。

例

この例は、1 人のユーザーに 2 個のキーを発行する構成と、1 個だけを保持する構成を比較します。コンソールログインの設定は含みません。

変更前

yaml
AWSTemplateFormatVersion: "2010-09-09"
Description: A sample template
Resources:
  myuser:
    Type: AWS::IAM::User
    Properties:
      Path: "/"
  firstKey:
    Type: AWS::IAM::AccessKey
    Properties:
      UserName: !Ref myuser
  secondKey:
    Type: AWS::IAM::AccessKey
    Properties:
      UserName: !Ref myuser

2 個のキーを作成します。更新中の一時的な併用なのか、不要なキーが残っているのかを確認してください。

変更後

yaml
AWSTemplateFormatVersion: "2010-09-09"
Description: A sample template
Resources:
  myuser:
    Type: AWS::IAM::User
    Properties:
      Path: "/"
  firstKey:
    Type: AWS::IAM::AccessKey
    Properties:
      UserName:
        Ref: myuser

キーを 1 個保持します。1 個だけの場合も、保護と利用先の管理が必要です。

参考資料