ある企業では、複数のアプリケーションチームがLambda関数やECSタスク用のIAMロールを自ら作成・管理できるようにしたいと考えています。ただし、チームが作成するIAMロールが会社のセキュリティポリシーを超えた権限(IAM管理権限や他チームリソースへのアクセスなど)を持てないよう、中央セキュリティチームが制御する仕組みが必要です。最もオペレーションオーバーヘッドが少なく、スケーラブルなアプローチはどれですか?
IAMパーミッションバウンダリーは、IAMエンティティが持てる有効な最大権限を制限するポリシーです。セキュリティチームがバウンダリーポリシーを定義し、チームには「iam:PermissionsBoundary条件キーで特定バウンダリーの付与を必須とするCreateRole権限」を付与することで、チームが作成したロールは常にバウンダリー内に制限されます。 選択肢AのSCP(サービスコントロールポリシー)は、アカウントレベルの粗い制御であり、iam:CreateRoleを全面禁止するとチームが自律的にロールを作成できなくなり要件を満たしません。 選択肢CのAWS Service Catalogは、テンプレートの承認フローを提供しますが、チームがIAMコンソールやCLIで直接ロールを作成することを技術的に防げず、オペレーションオーバーヘッドも高くなります。 選択肢DのIAM Access Analyzerは、既存ロールの過剰権限を検出するのみで予防的な権限委任の仕組みとしては不適切です。