[アップデート] IAM Identity Center の Identity Store API にネットワーク制限をかけられるようになりました

[アップデート] IAM Identity Center の Identity Store API にネットワーク制限をかけられるようになりました

IPアドレス制限とかいける
2026.10.09

いわさです。

AWS IAM Identity Center のユーザーやグループの情報は、Identity Store という場所に保存されています。
そしてその ID ストアを操作するための API「Identity Store API」(identitystore)というものが提供されており、これを使ってユーザーやグループの一覧取得・作成・更新・削除などを API から行うことができます。

またそれとは別に、IAM Identity Center ではSCIM の仕組みも提供されているので、外部 IdP(Entra ID や Okta など)からユーザー情報を自動で同期することもできます。

今回この Identity Store API と SCIM に対して、アクセス元のネットワークを制限できるようになりました。

https://aws.amazon.com/about-aws/whats-new/2026/10/aws-identity-store-network-controls/

これまで Identity Store API や SCIM エンドポイントには、こうしたアクセス元を絞る設定項目がなかったのですが、今回のアップデートで、VPC エンドポイント経由だけに限定したり、送信元の VPC や IP アドレスを許可リストで絞ったりできるようになりました。

今回こちらを確認してみたので紹介します。

使い方

設定は UpdateIdentityStore API で行います。
コンソールの IAM Identity Center 設定画面も確認しましたが、本日時点ではネットワーク制御の項目は見当たりませんでした。
API(CLI/SDK)からの設定のみ設定できるっぽいです。

設定できる項目は次の 4 つです。

  • VpceAccessRequired:VPC エンドポイント経由のアクセスを必須にするかどうか
  • ApiRestrictSourceVpcs:Identity Store API へのアクセスを許可する VPC
  • ApiAllowSourceIps:Identity Store API へのアクセスを許可する IP アドレス範囲
  • ScimAllowSourceIps:SCIM 経由のアクセスを許可する IP アドレス範囲

VpceAccessRequired以外は任意です。
送信元 IP は、インターネット経由で見えるパブリック IP アドレスを指定できるので、固定グローバル IP からだけ Identity Store API を叩けるように出来たり、VPC エンドポイント経由のアクセスを必須にしてインターネット経由の API 呼び出しを拒否したりできます。

なお、ApiAllowSourceIps はちょっと特殊で、ここに入れた IP は他の制限を併用で設定した時もバイパスしてくれるようです。公式ドキュメントに次のような記載がありました。

A request from an IP address in this list bypasses the identity store's other API network controls: it's permitted even if it doesn't come through a VPC endpoint required by VpceAccessRequired, and even if it doesn't originate from a VPC in ApiRestrictSourceVpcs.

https://docs.aws.amazon.com/singlesignon/latest/IdentityStoreAPIReference/API_NetworkConfiguration.html

VPC エンドポイント経由の制限が併用で設定されていても、この IP からのリクエストは許可されるってことみたいですね。

実際に設定してみる

今回は ApiAllowSourceIps に自分の IP を入れる形で確認してみます。
Orgnizations の管理アカウントで確認しました。

こちら現在の設定です。

aws identitystore describe-identity-store \
  --identity-store-id d-906622902c \
  --region us-east-1
{
    "IdentityStoreId": "d-906622902c",
    "IdentityStoreArn": "arn:aws:identitystore::123456789012:identitystore/d-906622902c",
    "NetworkConfiguration": {
        "VpceAccessRequired": false
    }
}

デフォルトは VpceAccessRequired: false になってまして、つまりネットワーク制限がかかってないということのようです。

この NetworkConfiguration(中の VpceAccessRequired など)が今回のアップデートで追加されたパラメータみたいです。

ここに、自分の IP だけを許可する設定を入れてみます。(以下のIPアドレスは例示用のサンプルですが)

aws identitystore update-identity-store \
  --identity-store-id d-906622902c \
  --region us-east-1 \
  --network-configuration '{"VpceAccessRequired":true,"ApiAllowSourceIps":["203.0.113.10/32"]}'

設定後にdescribe で確認すると ApiAllowSourceIps に自分の IP が反映されています。
この状態で list-users を呼ぶと、許可した IP からのアクセスなので引き続き問題なく通ります。

aws identitystore list-users \
  --identity-store-id d-906622902c \
  --region us-east-1 --max-results 1
{
    "Users": [
        {
            "UserName": "hoge0204user5",
            ...
        }
    ]
}

では実際に、許可した IP 以外から Identity Store API を呼び出すとどうなるか確認してみます。
許可されていない IP アドレスから呼び出すと、次のように期待どおり拒否されました。

{
    "__type": "AccessDeniedException",
    "Message": "User: arn:aws:iam::123456789012:user/hogeadmin is not authorized to perform: identitystore:ListUsers on resource: ... with an explicit deny in a resource-based policy"
}

リソースベースポリシーのエラーになるのか!

自分のIPを除外しようとするとロックアウト防止で拒否された

では許可 IP から自分の IP を外してみます。まず許可リストを自分以外の範囲だけにしてみます。

aws identitystore update-identity-store \
  --identity-store-id d-906622902c \
  --region us-east-1 \
  --network-configuration '{"VpceAccessRequired":true,"ApiAllowSourceIps":["192.0.2.0/24"]}'

そうすると次のようなエラーが発生しました。

An error occurred (ValidationException) when calling the UpdateIdentityStore operation:
The provided NetworkConfiguration would deny the calling principal access to this identity store.
Add the caller's source IP to ApiAllowSourceIps, or make the request from within the identity store's VPC endpoint.

この設定だと自分自身が ID ストアにアクセスできなくなるので自分の送信元 IP を ApiAllowSourceIps に入れてくれといわれています。
IP アドレス制限系は自分が解除もできなくなってしまう事故がたまりあるのですが、どうやらそれを事前に防ぐ仕組みっぽいです。なるほど。

なお、VpceAccessRequired を false のまま IP や VPC のリストを指定すると、こちらも拒否されました。

aws identitystore update-identity-store \
  --identity-store-id d-906622902c \
  --region us-east-1 \
  --network-configuration '{"VpceAccessRequired":false,"ApiAllowSourceIps":["203.0.113.10/32"]}'
An error occurred (ValidationException) when calling the UpdateIdentityStore operation:
NetworkConfiguration must not specify ApiRestrictSourceVpcs, ApiAllowSourceIps, ScimRestrictSourceVpcs,
or ScimAllowSourceIps when VpceAccessRequired is false.

こちらは「VpceAccessRequired が false のときは、VPC や IP の許可リストを指定してはいけない」という内容のエラーです。
IP や VPC の許可リストは VpceAccessRequired: true が前提になっているみたいです。

さいごに

本日は IAM Identity Center の Identity Store API と SCIM に、ネットワーク制限をかけられるようになったので確認してみました。

Identity Store だけであれば IAM ポリシーでも出来なくもなかったような気もしますが、リソースベースポリシー的に設定できるようになりました。
あとは SCIM は元からどうにも出来なかったと思うので、こっちのほうが大きいのかもしれないですね。

この記事をシェアする

AWSのお困り事はクラスメソッドへ

関連記事