[アップデート] IAM Identity Center のユーザーに既存の IAM ロールを直接割り当てられる Account Access Manager がリリースされたので試してみた

[アップデート] IAM Identity Center のユーザーに既存の IAM ロールを直接割り当てられる Account Access Manager がリリースされたので試してみた

AWS IAM Identity Center で既存の IAM ロールを直接マッピングできる新機能「Account Access Manager」がリリースされたので、実際にセットアップして試してみました。セットアップ時のハマりポイントも紹介します。
2026.08.13

いわさです。

AWS IAM Identity Center を使ったマルチアカウント環境では、ユーザーやグループに AWS アカウントへのアクセス権を付与する際に「許可セット」を使うのが一般的です。
許可セットを使うと、Identity Center がアカウントごとに IAM ロールを自動プロビジョニングしてくれます。

https://dev.classmethod.jp/articles/introduction-2024-aws-iam-identity-center/

ただ、許可セットは Identity Center が専用ロールを自動生成する仕組みなので、IaC で管理している既存の IAM ロールや、カスタム信頼ポリシーを設定したロールをそのまま使いたい場合には合いませんでした。

先日、IAM の新機能として「Account Access Manager」がリリースされました。

https://aws.amazon.com/about-aws/whats-new/2026/08/aws-iam-aam/

Identity Center のユーザーやグループを既存の IAM ロールに直接マッピングできる機能です。
ロールは自分で作成・管理し、「誰がどのロールを引き受けられるか」の紐付けだけを Account Access Manager で管理します。
追加コストなし、全ての AWS 商用リージョンで利用可能とのこと。

公式ドキュメントによると、許可セットと併用もできるようです。

You can also use account access manager — an IAM feature — to assign existing IAM roles to IAM Identity Center users and groups in your organization's accounts. You can use account access manager on its own, or together with permission sets. Account access manager gives you access to the full IAM role feature set, including custom trust policies, role tags for ABAC, and configurable role paths.

https://docs.aws.amazon.com/singlesignon/latest/userguide/manage-your-accounts.html

今回こちらを確認してみたので紹介します。

実際に確認してみる

IAM コンソールの左メニューに「マルチアカウントアクセス > アカウントアクセスマネージャー」が追加されています。

6E1000DA-5D7A-458A-A57C-114CE69FF636_1_105_c.jpeg

今回は IAM Identity Center の組織インスタンスがバージニア北部リージョンにある環境で検証しました。

有効化でハマった

「有効化」ボタンをポチっと押したところ、いきなりエラーになりました。

F96B48CA-4F16-446E-8808-701C1A9880F5_1_105_c.jpeg

Required service principal account-access.amazonaws.com is not enabled for the organization.
Please enable trusted access for this service in AWS Organizations.

Organizations で trusted access を先に有効化しておく必要があるようです。
Organizations コンソールのサービス一覧を確認してみましたが、Account Access Manager はそこに表示されていませんでした。CLI で有効化します。

$ aws organizations enable-aws-service-access \
  --service-principal account-access.amazonaws.com

再度「有効化」を押すと、今度は数秒の処理の後にセットアップが完了しました。

F88E8E31-268C-47C9-90A2-4907C6FA6039_1_105_c.jpeg

5A9AF96B-7BDF-44F1-990F-FDD509AEB010_1_105_c.jpeg

IAM ロールの準備

割り当て対象の IAM ロールを作成します。
信頼ポリシーに account-access.amazonaws.com を指定するのですが、ここにもハマりポイントがありました。

最初、信頼ポリシーの Action を sts:AssumeRole だけにしていたところ、後述するポータルからのアクセス時に「Federation failed - The specified role does not have sufficient STS permissions」と表示されてフェデレーションできませんでした。

CloudTrail を調べたところ、Account Access Manager はロールの引き受け時に sts:TagSessionsts:SetSourceIdentitysts:SetContext も使っていることがわかりました。
最終的に以下の信頼ポリシーで動作しました。

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": {
                "Service": "account-access.amazonaws.com"
            },
            "Action": [
                "sts:AssumeRole",
                "sts:TagSession",
                "sts:SetSourceIdentity",
                "sts:SetContext"
            ]
        }
    ]
}

3A1950C5-1784-4D0D-8018-EF0B497E79D2_1_105_c.jpeg

アクセス権の割り当て

「ユーザー」タブからユーザーを選択し、「新しいアクセスを割り当てる」をクリックします。

0DDF0DBE-34C6-451A-B119-9D482ACD0B83_1_105_c.jpeg

41E97311-6509-4EFD-B284-BD198C4B7FC2_1_105_c.jpeg

アカウント ID とロール名を入力して「アクセス権の割り当て」を押すだけです。

D0C3B39D-737E-44AB-80C7-857068B76830_1_105_c.jpeg

431E5313-6FC8-4F9A-9B76-942EAAD2CADB_1_105_c.jpeg

ポータルからアクセスしてみる

「設定」タブにアプリケーション URL が表示されています。
通常の AWS access portal とは別の URL になっていますね。

0A71014A-6038-4CDF-A663-5741CA8FA497_1_105_c.jpeg

この URL にシークレットウィンドウからアクセスし、割り当てたユーザーでサインインしてみます。

3739BDEF-E1AD-4129-B9B6-4BD5AF64DF27_1_105_c.jpeg

「AWS account access」という画面にアカウントとロールが表示されました。

EEA47A82-4B2A-4BC0-8F92-D31384641525_1_105_c.jpeg

許可セットのポータルとは見た目が違いますね。「Enable programmatic access」のリンクもあり、ここから CLI 用のクレデンシャルも取得できるようです。

ロール名のリンクをクリックすると...

51D462B7-E4A1-438F-8855-E4D24885E8B2_1_105_c.jpeg

マネジメントコンソールにフェデレーションできました。右上にロール名が表示されています。

さいごに

本日は IAM の新機能 Account Access Manager がリリースされたので確認してみました。

既存の IAM ロールをそのまま Identity Center ユーザーに紐付けられるのは、IaC でロールを管理している環境だと便利そうです。
許可セットと組み合わせて使えるとのことなので、ベースラインは許可セットで統一しつつ特殊な権限だけ Account Access Manager で割り当てる、みたいな運用パターンが考えられそうですね。

セットアップ時の注意点としては、Organizations のサービスメニューに Account Access の成魚が見当たらなくて、trusted access を CLI で事前に有効化する必要がありそうだったのでそうした点と、IAM ロールの信頼ポリシーには sts:AssumeRole だけでなく sts:TagSessionsts:SetSourceIdentitysts:SetContext も含める必要がある点でした。

私がドキュメント見落としてなければもう少し手順の整理が必要そうです。


そのマルチアカウント運用、気合いで支えていませんか

Organizations や Control Tower で土台は作れても、アカウントもポリシーも増えるほど、運用は「詳しい一人」に寄りかかっていく。属人化が限界を迎える前に、組織として回す仕組み=CCoEへ。5,600社の支援から得た立ち上げの型を、無料資料にまとめました。

CCoE総合支援

組織で回す仕組みの資料をもらう

この記事をシェアする

AWSのお困り事はクラスメソッドへ

関連記事