本文へスキップ
Security

AI エージェント時代の AWS 認証情報管理 ── アクセスキーをやめて SSO + AssumeRole へ

AI コーディングエージェントがコマンドを実行する環境では、長期アクセスキーの保管がリスクになります。IAM Identity Center への移行手順をまとめました。

Claude Code などの AI コーディングエージェントは、開発者の PC 上で AWS CLI を含むシェルコマンドを実行します。~/.aws/credentials に長期アクセスキー(AKIA で始まるキー)が置かれていると、誤操作やプロンプトインジェクションの影響範囲が大きくなります。

目指す状態

設定例

IAM Identity Center(旧 AWS SSO)を有効にしてユーザーと許可セットを作成したら、各開発者は aws configure sso で次のようなプロファイルを作成します。

[sso-session company]
sso_start_url = https://example.awsapps.com/start
sso_region = ap-northeast-1
sso_registration_scopes = sso:account:access

[profile dev]
sso_session = company
sso_account_id = 111111111111
sso_role_name = DeveloperAccess
region = ap-northeast-1

[profile prod-readonly]
source_profile = dev
role_arn = arn:aws:iam::222222222222:role/ReadOnly
region = ap-northeast-1

aws sso login --profile dev でブラウザ認証を行うと、一定時間だけ有効な認証情報が発行されます。別アカウントの操作は AssumeRole を経由するため、CloudTrail で誰がどのロールを使ったかも追跡できます。

移行のチェックリスト

まずは30分、
日本語でお気軽にご相談ください。

「こんなことはできますか?」という段階でも構いません。1営業日以内にブリッジSEからご返信します。無理な営業は一切いたしません。

メールで相談無料相談