AWS IAMのAWS管理ポリシーを全種類捕まえてみた

AWS IAMのAWS管理ポリシーを全種類捕まえてみた

夏なので、AWS管理ポリシー(AWS Managed Policy)をたくさん捕まえました。AWS管理ポリシーって長くて呼びづらいので、マネポリと呼びますね。マネポリをゲットしました。1,564匹もいるのでどの子をパーティに入れるか迷ってしまいますね。
2026.08.08

コンバンハ、千葉(幸)です。

夏休みですね。捕まえてますか??

当記事はクラスメソッドの有志による『夏休みの自由研究リレー』 第12回のエントリです。

このブログリレーの企画は、普段からクラウドやAIを追いかけているメンバーによって、「やってみた」だけではなく「作ってみた」や「調査/研究してみた」もアウトプットしてみようという企画です。

新たな知見になることは勿論、アイデアを自社やコミュニティの発展に寄与できればと考えておりますので、お付き合い頂けますと幸いです。

では、さっそくいってみましょう。今回の記事は『AWS IAMのAWS管理ポリシーを全種類捕まえてみた』です。

プロローグ

夏休みと言えば採集ですね。

クワガタ、カブトムシ、セミ……いろんなものを捕まえるのがお馴染みです。皆さんも経験があるのではないでしょうか。

わたしも童心に帰ってセミでも捕まえてみようと思いましたが、「セミ捕まえてみた」はブログに書きづらいです。仮に書いてみたとしても、セミの幼虫を捕まえてきて羽化の様子を配信するという先人がいる[1]ので、二番煎じ感が否めません。

であればどうするか。種類がたくさんあって、捕まえると楽しいもの。そう、AWS管理ポリシー(AWS Managed Policy)ですね。「AWS管理ポリシー」だとちょっと長いので、マネポリと呼ぶことにします。マネポリは1500種類以上いるんですよ。

そうなると「捕まえる」よりも「ゲットする」の方が響きがいいのでそうします。

よ〜し、マネポリ、ゲットだぜ!

オープニング

せっかくなので気分を上げてから始めましょう。
ふと頭に浮かんできたオリジナルの文章で自分を鼓舞します。

マネポリ ゲットだぜェーーッ!

チャーラチャラララー チャーチャラッチャ!

たとえ EC2の中 S3の中 Lambda の中 RDS の中
DynamoDB の中 CloudFront の中 あのコの SQS の中(キュー!)

なかなか なかなか
なかなか なかなか 大変だけれども

かならずやゲットだぜ
マネポリ ゲットだぜeah Yeah Yeah Yeah

東京リージョンに さよならBye-Bye
オレはこいつと 旅に出る (イーシーツゥー!)

きたえたコードで デプロイまくり
インスタンスふやして 次のゾーンへ

いついかなるときも うまくゆくだなんて
SLA は 99.9% だけど(それはそう)

いつでもいつも 24/365で監視してる
CloudWatch がいる (アラーム アラーム アラーム!)

嗚呼 憧れの Administratorに
なりたいな ならなくては 絶対なってやるゥーッ!

(※権限昇格を希望される際は上長の承認を得た上で所定の書式に則った申請書を提出してください。5営業日を目安に付与致します。)

チャーラチャラララー チャーチャラッチャチャ!

はい やっていきましょう。

AWS IAMのAWS管理ポリシーとは

AWS管理ポリシーはAWS IAMのポリシーの一種です。

ポリシーの種類がいくつかある中で、アイデンティティベースポリシーの文脈で考えることが圧倒的に多いです。アイデンティティベースポリシーは、言ってみればIAMアイデンティティ(ユーザー/IAMロール/IAMグループ)にアタッチして利用するポリシーです。

よく対として考えられるのはS3バケットLambda関数といったリソースに関連づけるリソースベースポリシーです。リソースベースポリシーのことは今回は忘れてください。

アイデンティベースポリシーは大まかに下記に分類できます。

  • 管理ポリシー:複数アイデンティティにアタッチでき、バージョン管理可能
    • カスタマー管理ポリシー:カスタマーが管理するポリシー
    • AWS管理ポリシー:AWSが管理するポリシー
  • インラインポリシー:単一アイデンティティに埋め込みであり、独立したリソースでない

ここが好きだよAWS管理ポリシー_devio…iam_lover_-_Speaker_Deck
https://speakerdeck.com/yukihirochiba/i-am-iam-lover より

AWS管理ポリシーはその名の通りAWSが管理します。新たなサービスや機能が日々追加されていく中で、それに追従する形で新規のポリシーが作成されたりバージョンが更新されたりします。

AWS管理ポリシーを理解するということは、AWSそのものを理解することであると言って過言ではありません。いや、ちょっとだけ過言ですが、とても重要です。

ということでマネポリをゲットしていきましょう。

AWS IAM 管理ポリシーの非推奨(Deprecated)化

ゲットする前に一点注意点がありました。

マネポリはたまにいなくなります。(非推奨になります。)

https://docs.aws.amazon.com/ja_jp/IAM/latest/UserGuide/access_policies_managed-deprecated.html

非推奨の状態のAWS管理ポリシーの考え方は下記です。

  • IAMアイデンティティにアタッチ済みであれば継続して使用可能
  • 新たなIAMアイデンティティにはアタッチできない(IsAttachableがfalse)
  • ひとつ以上のIAMアイデンティにアタッチされていない場合、当該ポリシーは一覧に現れない

何らか紐づいていればその場にいてくれるが、つながりがなくなった瞬間逃げていくということですね。過去に非推奨となったAWS管理ポリシーの詳細は把握できていませんが、10や20くらいはあったのでは、という肌感覚です。

今回のブログで取り上げている方式や情報は、今後細かい部分でずれていく可能性があるし、実行する環境によっては違う結果が返ってくるということをご承知おきください。

ということでマネポリをゲットしていきましょう。

AWS IAMのAWS管理ポリシー全部捕まえてみた

今回の作業環境は下記のとおりです。

  • macOS
  • Zshバージョン:zsh 5.9 (arm64-apple-darwin25.0)
  • AWS CLIバージョン:aws-cli/2.36.19 Python/3.14.6 Darwin/25.5.0 exe/arm64

下記のコマンドをコピーしてそのまま実行すると、クリップボードにマネポリの情報がコピーされます。

WORKDIR=$(mktemp -d)

aws iam list-policies --scope AWS --output json \
  | jq -r '.Policies[].Arn' > "$WORKDIR/arns.txt"

total=$(wc -l < "$WORKDIR/arns.txt" | tr -d ' ')
echo "対象ポリシー数: $total 件"

xargs -P 10 -I {} sh -c '
  arn="$1"
  file="'"$WORKDIR"'/$(printf "%s" "$arn" | md5 -q).json"
  aws iam get-policy --policy-arn "$arn" --output json | jq -c ".Policy" > "$file"
  echo done
' _ {} < "$WORKDIR/arns.txt" \
  | { c=0; while read -r _; do c=$((c+1)); printf "\r進捗: %d/%d" "$c" "$total"; done; echo; }

jq -s -r '
  ["ポリシー名","パス","デフォルトバージョン","作成日時","更新日時","アタッチ可否","説明"],
  (.[] | [.PolicyName, .Path, .DefaultVersionId, .CreateDate, .UpdateDate, .IsAttachable, (.Description // "")])
  | @csv
' "$WORKDIR"/*.json | pbcopy

echo "取得件数: $(ls "$WORKDIR"/*.json | wc -l | tr -d ' ') 件をクリップボードにコピーしました"

rm -rf "$WORKDIR"

大まかな流れは下記のとおりです。

  1. mktemp -dで一時作業フォルダを作成します
  2. list-policiesで全AWS管理ポリシーのARN一覧を取得し、テキストファイルに保存します
  3. ARNごとにget-policyを並列実行し、1ポリシーにつき1ファイルで情報を保存します
  4. jq -sで全ファイルを1つのCSVにまとめます
  5. できあがったCSVをpbcopyでクリップボードにコピーします
  6. 完了件数を表示し、一時フォルダを削除して終了します

実行しているAWS CLIのコマンドは下記のとおり。

aws iam list-policiesは全ポリシーをまとめて取得できるのですが、Description(説明)の情報が取得できません。aws iam get-policyはlistで取得できる情報に加えてDescriptionを取得できますが、単一のポリシーを対象にします。

そのため、listで対象を取得後、getでそれらに対し順番に実行、という形をとっています。

実行した際のイメージはこちら。

実行結果
対象ポリシー数: 1564
進捗: 1564/1564
取得件数: 1564 件をクリップボードにコピーしました

進捗部分が随時更新されていきます。少なくとも数分はかかるので気長に待ちましょう。2026/08/08時点でマネポリは全部で1564件ありました。

実行後に、コピーされたCSVをお好きなところにペーストすればこんな感じに。あとは好きなように愛でましょう。

MAnepoli_get

テンション上がってきたぜ〜〜〜〜ッ!!

AWS管理ポリシーはいつ作成されたのか

マネポリが作成された日時はCreateDateで確認できます。年単位で、新規に作成されたマネポリの数をまとめてみました。

chart

AWS管理ポリシーが登場したのは2015年2月です。それ以降、新たなAWSサービスの拡充と比例して年に100数十件程度は新規に作成されていることがわかります。

せっかくなので月単位までバラして確認してみます。

AWS_Managed_Policies_monthly
2026年はまだ11月を迎えてないけど、11月の合計数が頭ひとつ抜けている

AWS管理ポリシーが登場した2015年2月にまとまった量が一気に作成されているのを例外とすれば、多い月で40件程度、という分布になりました。

1年の中で一番マネポリが増える時期はいつか?と言えば明確に11月であることが読み取れます。この時期にAWS re:Inventが行われますので、新サービス/新機能が一気に発表され、それに合わせて増加するということですね。

新規に作成されたマネポリをこまめにチェックすることで、「あれ、明日なんかこういうサービス発表されるんじゃないか……!」ということが分かったりするかもしれませんね。知らんけど。

原点にして頂点、AdministratorAccess

2015年2月にAWS管理ポリシーが登場したのは分かった、では一番最初に作成されたマネポリは何なのか?その答えは、AdministratorAccessです。

% aws iam list-policies \
 --scope AWS \
 --query "sort_by(Policies[? CreateDate <= '2015-02-12' ].{Arn:Arn,CreateDate:CreateDate},&CreateDate)" \
 --output table
---------------------------------------------------------------------------------------------------------
|                                             ListPolicies                                              |
+-------------------------------------------------------------------------+-----------------------------+
|                                   Arn                                   |         CreateDate          |
+-------------------------------------------------------------------------+-----------------------------+
|  arn:aws:iam::aws:policy/AdministratorAccess                            |  2015-02-06T18:39:46+00:00  |
|  arn:aws:iam::aws:policy/PowerUserAccess                                |  2015-02-06T18:39:47+00:00  |
|  arn:aws:iam::aws:policy/ReadOnlyAccess                                 |  2015-02-06T18:39:48+00:00  |
|  arn:aws:iam::aws:policy/AWSCloudFormationReadOnlyAccess                |  2015-02-06T18:39:49+00:00  |
|  arn:aws:iam::aws:policy/CloudFrontFullAccess                           |  2015-02-06T18:39:50+00:00  |
|  arn:aws:iam::aws:policy/AWSCloudHSMFullAccess                          |  2015-02-06T18:39:51+00:00  |
|  arn:aws:iam::aws:policy/AWSCloudHSMReadOnlyAccess                      |  2015-02-06T18:39:52+00:00  |
……

一気にいろんなマネポリが作成されている様子が確認できます。数十件がおよそ1秒刻みで作成されていました。

AdministratorAccessはその中でも一番に作成されており、現在に至るまで一度もバージョンが変わっていません(更新されていません)。

定義が下記のとおりで、いわば「IAMでできることは何でもできる」状態であるため、更新を必要としないのです。

強い
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": "*",
            "Resource": "*"
        }
    ]
}

強すぎる力はリスクを伴いますので、状況に応じてヒリヒリしながら付き合っていくマネポリです。

AdministratorAccessを活用してAWSサービスプレフィックス一覧を取得する

AdministratorAccessは言ってみれば何でもできます。

どの「AWSサービス」に対しても操作権限を持っています。では具体的にAdministratorAccessが操作できる「AWSサービス」は何なのか?それを確認する術があります。

細かい話で言うと「AWSサービスプレフィックス」「AWSサービス名前空間」といったキーワードを追っていくことになるのですが、詳細が気になる方はこちらをご参照ください。別メディアにお邪魔した際に書いた記事です。

https://business.ntt-east.co.jp/content/cloudsolution/ihcm_column-09.html

下記のコマンドを活用して、「AWSサービス名」と「AWSサービス名前空間」を一覧取得してみます。平たく言えばこれらは指定したIAMリソースが「どのサービスにアクセスできるか」「いつアクセスしたか」を調査できるコマンドであり、AdministratorAccessを指定すれば現時点で有効なAWSサービスの一覧が分かる、というわけです。

下記をそのままコピーして実行することで、一覧のCSVがクリップボードにコピーされます。

POLICY_ARN="arn:aws:iam::aws:policy/AdministratorAccess"
job_id=$(aws iam generate-service-last-accessed-details --arn "$POLICY_ARN" --output text)
echo -n "解析ジョブの完了を待っています"
while :; do
  job_status=$(aws iam get-service-last-accessed-details --job-id "$job_id" --query 'JobStatus' --output text)
  [ "$job_status" = "COMPLETED" ] && echo " 完了" && break
  [ "$job_status" = "FAILED" ] && echo " 失敗しました" && exit 1
  echo -n "."
  sleep 1
done
{
  echo "No.,ServiceName,ServiceNamespace"
  marker=""; total=0
  while :; do
    extra_args=()
    [ -n "$marker" ] && extra_args=(--marker "$marker")
    resp=$(aws iam get-service-last-accessed-details --job-id "$job_id" "${extra_args[@]}" --output json)
    echo "$resp" | jq -r '.ServicesLastAccessed[] | [.ServiceName,.ServiceNamespace] | join(",")'
    total=$((total + $(echo "$resp" | jq -r '.ServicesLastAccessed | length')))
    echo "${total}件取得済み" >&2
    [ "$(echo "$resp" | jq -r '.IsTruncated')" = "true" ] || break
    marker=$(echo "$resp" | jq -r '.Marker')
  done | awk '{print NR","$0}'
} | pbcopy
echo "取得完了しました。クリップボードにコピー済みです"

実行した際のイメージは下記のとおり。

実行結果
解析ジョブの完了を待っています... 完了
200件取得済み
400件取得済み
454件取得済み
取得完了しました。クリップボードにコピー済みです

2026/08/08現在の、コピーされた内容をせっかくなので貼っておきます。

折りたたみ

AWSサービス名前空間(右端)でアルファベット順になっています。

2026年8月8日現在AWSサービス一覧
No.,ServiceName,ServiceNamespace
1,AWS App2Container,a2c
2,Alexa for Business,a4b
3,AWS IAM Access Analyzer,access-analyzer
4,AWS Account Management,account
5,AWS Certificate Manager,acm
6,AWS Private Certificate Authority,acm-pca
7,AWS Compute Optimizer Automation,aco-automation
8,AWS Action Recommendations,action-recommendations
9,AWS Activate,activate
10,AWS Agent Registry,agent-registry
11,Amazon WorkSpaces AgentAccess MCP Server,agentaccess-mcp
12,AWS DevOps Agent Service,aidevops
13,Amazon AI Operations,aiops
14,Amazon Managed Workflows for Apache Airflow,airflow
15,AWS MWAA Serverless,airflow-serverless
16,AWS Amplify,amplify
17,AWS Amplify Admin,amplifybackend
18,AWS Amplify UI Builder,amplifyuibuilder
19,Amazon OpenSearch Serverless,aoss
20,Manage - Amazon API Gateway,apigateway
21,Amazon AppIntegrations,app-integrations
22,AWS AppConfig,appconfig
23,AWS AppFabric,appfabric
24,Amazon AppFlow,appflow
25,AWS Application Auto Scaling,application-autoscaling
26,Amazon CloudWatch Application Signals,application-signals
27,Amazon CloudWatch Application Signals MCP Server,application-signals-mcp
28,AWS Application Transformation Service,application-transformation
29,Amazon CloudWatch Application Insights,applicationinsights
30,AWS App Mesh,appmesh
31,AWS App Mesh Preview,appmesh-preview
32,AWS App Runner,apprunner
33,Amazon AppStream 2.0,appstream
34,AWS App Studio,appstudio
35,AWS AppSync,appsync
36,AWS Mainframe Modernization Application Testing,apptest
37,Amazon Managed Service for Prometheus,aps
38,Amazon ARC Region switch,arc-region-switch
39,Amazon Application Recovery Controller - Zonal Shift,arc-zonal-shift
40,Application Discovery Arsenal,arsenal
41,AWS Artifact,artifact
42,Amazon Athena,athena
43,AWS Audit Manager,auditmanager
44,Amazon EC2 Auto Scaling,autoscaling
45,AWS Auto Scaling,autoscaling-plans
46,Claude Platform on AWS,aws-external-anthropic
47,AWS Marketplace,aws-marketplace
48,AWS Marketplace Management Portal,aws-marketplace-management
49,AWS Billing Console,aws-portal
50,AWS Connector Service,awsconnector
51,AWS B2B Data Interchange,b2bi
52,AWS Backup,backup
53,AWS Backup Gateway,backup-gateway
54,AWS Backup Search,backup-search
55,AWS Backup storage,backup-storage
56,AWS Batch,batch
57,AWS Billing and Cost Management Dashboards,bcm-dashboards
58,AWS Billing And Cost Management Data Exports,bcm-data-exports
59,AWS Billing And Cost Management Pricing Calculator,bcm-pricing-calculator
60,AWS Billing And Cost Management Recommended Actions,bcm-recommended-actions
61,Amazon Bedrock,bedrock
62,Amazon Bedrock Agentcore,bedrock-agentcore
63,Amazon Bedrock Powered by AWS Mantle,bedrock-mantle
64,Amazon Bedrock Web Search,bedrock-websearch
65,AWS Billing,billing
66,AWS Billing Conductor,billingconductor
67,Amazon Braket,braket
68,AWS Budget Service,budgets
69,AWS BugBust,bugbust
70,Amazon Connect Cases,cases
71,Amazon Keyspaces (for Apache Cassandra),cassandra
72,AWS Cost Explorer Service,ce
73,AWS Chatbot,chatbot
74,Amazon Chime,chime
75,AWS Clean Rooms,cleanrooms
76,AWS Clean Rooms ML,cleanrooms-ml
77,AWS Cloud9,cloud9
78,Amazon Cloud Directory,clouddirectory
79,AWS CloudFormation,cloudformation
80,Amazon CloudFront,cloudfront
81,Amazon CloudFront KeyValueStore,cloudfront-keyvaluestore
82,AWS CloudHSM,cloudhsm
83,Amazon CloudSearch,cloudsearch
84,AWS CloudShell,cloudshell
85,AWS CloudTrail,cloudtrail
86,AWS CloudTrail Data,cloudtrail-data
87,Amazon CloudWatch,cloudwatch
88,AWS CodeArtifact,codeartifact
89,AWS CodeBuild,codebuild
90,Amazon CodeCatalyst,codecatalyst
91,AWS CodeCommit,codecommit
92,AWS CodeConnections,codeconnections
93,AWS CodeDeploy,codedeploy
94,AWS CodeDeploy secure host commands service,codedeploy-commands-secure
95,Amazon CodeGuru,codeguru
96,Amazon CodeGuru Profiler,codeguru-profiler
97,Amazon CodeGuru Reviewer,codeguru-reviewer
98,Amazon CodeGuru Security,codeguru-security
99,AWS CodePipeline,codepipeline
100,AWS CodeStar,codestar
101,AWS CodeStar Connections,codestar-connections
102,AWS CodeStar Notifications,codestar-notifications
103,Amazon CodeWhisperer,codewhisperer
104,Amazon Cognito Identity,cognito-identity
105,Amazon Cognito User Pools,cognito-idp
106,Amazon Cognito Sync,cognito-sync
107,Amazon Comprehend,comprehend
108,Amazon Comprehend Medical,comprehendmedical
109,AWS Compute Optimizer,compute-optimizer
110,AWS Config,config
111,Amazon Connect,connect
112,Amazon Connect Outbound Campaigns,connect-campaigns
113,AWS Console Mobile App,consoleapp
114,AWS Consolidated Billing,consolidatedbilling
115,AWS Control Catalog,controlcatalog
116,AWS Control Tower,controltower
117,AWS Cost Optimization Hub,cost-optimization-hub
118,AWS Cost and Usage Report,cur
119,AWS Customer Verification Service,customer-verification
120,AWS Glue DataBrew,databrew
121,AWS Data Exchange,dataexchange
122,AWS Data Pipeline,datapipeline
123,AWS DataSync,datasync
124,Amazon DataZone,datazone
125,Amazon DynamoDB Accelerator (DAX),dax
126,Database Query Metadata Service,dbqms
127,AWS Deadline Cloud,deadline
128,Amazon Detective,detective
129,AWS Device Farm,devicefarm
130,Amazon DevOps Guru,devops-guru
131,AWS Direct Connect,directconnect
132,AWS Application Discovery Service,discovery
133,Amazon Data Lifecycle Manager,dlm
134,AWS Database Migration Service,dms
135,Amazon DocumentDB Elastic Clusters,docdb-elastic
136,AWS Elastic Disaster Recovery,drs
137,AWS Directory Service,ds
138,AWS Directory Service Data,ds-data
139,Amazon Aurora DSQL,dsql
140,Amazon DynamoDB,dynamodb
141,Amazon Elastic Block Store,ebs
142,Amazon EC2,ec2
143,Amazon EC2 Instance Connect,ec2-instance-connect
144,Amazon Message Delivery Service,ec2messages
145,Amazon Elastic Container Registry,ecr
146,Amazon Elastic Container Registry Public,ecr-public
147,Amazon Elastic Container Service,ecs
148,Amazon ECS MCP Service,ecs-mcp
149,Amazon Elastic Kubernetes Service,eks
150,Amazon EKS Auth,eks-auth
151,Amazon EKS MCP Server,eks-mcp
152,Amazon ElastiCache,elasticache
153,AWS Elastic Beanstalk,elasticbeanstalk
154,Amazon Elastic File System,elasticfilesystem
155,Elastic Load Balancing,elasticloadbalancing
156,Amazon Elastic MapReduce,elasticmapreduce
157,Amazon Elastic Transcoder,elastictranscoder
158,AWS Elemental Appliances and Software Activation Service,elemental-activations
159,AWS Elemental Appliances and Software,elemental-appliances-software
160,AWS Elemental Inference,elemental-inference
161,AWS Elemental Support Cases,elemental-support-cases
162,AWS Elemental Support Content,elemental-support-content
163,Amazon EMR on EKS (EMR Containers),emr-containers
164,Amazon EMR Serverless,emr-serverless
165,AWS Entity Resolution,entityresolution
166,Amazon OpenSearch Service,es
167,Amazon EventBridge,events
168,AWS reInvent event pass amount charge to customer AWS account,eventsbilltoaws
169,Amazon CloudWatch Evidently,evidently
170,Amazon Elastic VMware Service,evs
171,Amazon API Gateway,execute-api
172,AWS FinOps Agent,finops-agent
173,Amazon FinSpace,finspace
174,Amazon FinSpace API,finspace-api
175,Amazon Kinesis Firehose,firehose
176,AWS Fault Injection Service,fis
177,AWS Firewall Manager,fms
178,Amazon Forecast,forecast
179,Amazon Fraud Detector,frauddetector
180,Amazon FreeRTOS,freertos
181,AWS Free Tier,freetier
182,Amazon FSx,fsx
183,Amazon GameLift Servers,gamelift
184,Amazon GameLift Streams,gameliftstreams
185,Amazon Location,geo
186,Amazon Location Service Maps,geo-maps
187,Amazon Location Service Places,geo-places
188,Amazon Location Service Routes,geo-routes
189,Amazon S3 Glacier,glacier
190,AWS Global Accelerator,globalaccelerator
191,AWS Glue,glue
192,Amazon Managed Grafana,grafana
193,AWS IoT Greengrass,greengrass
194,AWS Ground Station,groundstation
195,Amazon GroundTruth Labeling,groundtruthlabeling
196,Amazon GuardDuty,guardduty
197,AWS Health APIs and Notifications,health
198,Amazon Connect Health,health-agent
199,AWS HealthLake,healthlake
200,Amazon Honeycode,honeycode
201,AWS Identity and Access Management,iam
202,AWS Identity Sync,identity-sync
203,AWS Identity Store,identitystore
204,AWS Identity Store Auth,identitystore-auth
205,Amazon EC2 Image Builder,imagebuilder
206,AWS Import Export,importexport
207,Amazon Inspector,inspector
208,Amazon InspectorScan,inspector-scan
209,Amazon Inspector2,inspector2
210,Amazon Inspector2 Telemetry Channel,inspector2-telemetry
211,AWS Interconnect,interconnect
212,Amazon CloudWatch Internet Monitor,internetmonitor
213,AWS Invoicing Service,invoicing
214,AWS IoT,iot
215,AWS IoT Device Tester,iot-device-tester
216,AWS IoT Analytics,iotanalytics
217,AWS IoT Core Device Advisor,iotdeviceadvisor
218,AWS IoT Events,iotevents
219,AWS IoT Fleet Hub for Device Management,iotfleethub
220,AWS IoT FleetWise,iotfleetwise
221,AWS IoT Jobs DataPlane,iotjobsdata
222,AWS IoT Managed Integrations,iotmanagedintegrations
223,AWS IoT SiteWise,iotsitewise
224,AWS IoT TwinMaker,iottwinmaker
225,AWS IoT Wireless,iotwireless
226,AWS IQ,iq
227,AWS IQ Permissions,iq-permission
228,Amazon Interactive Video Service,ivs
229,Amazon Interactive Video Service Chat,ivschat
230,Amazon Managed Streaming for Apache Kafka,kafka
231,Apache Kafka APIs for Amazon MSK clusters,kafka-cluster
232,Amazon Managed Streaming for Kafka Connect,kafkaconnect
233,Amazon Kendra,kendra
234,Amazon Kendra Intelligent Ranking,kendra-ranking
235,Amazon Kinesis Data Streams,kinesis
236,Amazon Kinesis Analytics,kinesisanalytics
237,Amazon Kinesis Video Streams,kinesisvideo
238,AWS Key Management Service,kms
239,AWS Lake Formation,lakeformation
240,AWS Lambda,lambda
241,AWS Launch Wizard,launchwizard
242,Amazon Lex,lex
243,AWS License Manager,license-manager
244,AWS License Manager Linux Subscriptions Manager,license-manager-linux-subscriptions
245,AWS License Manager User Subscriptions,license-manager-user-subscriptions
246,Amazon Lightsail,lightsail
247,Amazon CloudWatch Logs,logs
248,Amazon Lookout for Equipment,lookoutequipment
249,Amazon Lookout for Metrics,lookoutmetrics
250,Amazon Lookout for Vision,lookoutvision
251,AWS Mainframe Modernization Service,m2
252,Amazon Machine Learning,machinelearning
253,Amazon Macie,macie2
254,Amazon Managed Blockchain,managedblockchain
255,Amazon Managed Blockchain Query,managedblockchain-query
256,AWS Migration Acceleration Program Credits,mapcredits
257,AWS Marketplace Commerce Analytics Service,marketplacecommerceanalytics
258,Amazon Mechanical Turk,mechanicalturk
259,AWS Elemental MediaConnect,mediaconnect
260,AWS Elemental MediaConvert,mediaconvert
261,AmazonMediaImport,mediaimport
262,AWS Elemental MediaLive,medialive
263,AWS Elemental MediaPackage,mediapackage
264,AWS Elemental MediaPackage VOD,mediapackage-vod
265,AWS Elemental MediaPackage V2,mediapackagev2
266,AWS Elemental MediaStore,mediastore
267,AWS Elemental MediaTailor,mediatailor
268,AWS HealthImaging,medical-imaging
269,Amazon MemoryDB,memorydb
270,AWS Migration Hub,mgh
271,AWS Application Migration Service,mgn
272,AWS Migration Hub Orchestrator,migrationhub-orchestrator
273,AWS Migration Hub Strategy Recommendations,migrationhub-strategy
274,Amazon Mobile Analytics,mobileanalytics
275,Amazon Pinpoint,mobiletargeting
276,Amazon Monitron,monitron
277,Multi-party approval,mpa
278,Amazon MQ,mq
279,Amazon Neptune,neptune-db
280,Amazon Neptune Analytics,neptune-graph
281,AWS Network Firewall,network-firewall
282,AWS Shield network security director,network-security-director
283,Network Flow Monitor,networkflowmonitor
284,AWS Network Manager,networkmanager
285,AWS Network Manager Chat,networkmanager-chat
286,Amazon CloudWatch Network Synthetic Monitor,networkmonitor
287,Amazon Nimble Studio,nimble
288,AWS User Notifications,notifications
289,AWS User Notifications Contacts,notifications-contacts
290,Amazon Nova Act,nova-act
291,Amazon CloudWatch Observability Access Manager,oam
292,Amazon CloudWatch Observability Admin Service,observabilityadmin
293,AWS Service - Oracle Database@AWS,odb
294,AWS HealthOmics,omics
295,Amazon One Enterprise,one
296,Amazon OpenSearch,opensearch
297,AWS OpsWorks,opsworks
298,AWS OpsWorks Configuration Management,opsworks-cm
299,AWS Organizations,organizations
300,Amazon OpenSearch Ingestion,osis
301,AWS Outposts,outposts
302,AWS Panorama,panorama
303,AWS Partner Central,partnercentral
304,AWS Partner central account management,partnercentral-account-management
305,AWS Payment Cryptography,payment-cryptography
306,AWS Payments,payments
307,AWS Private CA Connector for Active Directory,pca-connector-ad
308,AWS Private CA Connector for SCEP,pca-connector-scep
309,AWS Parallel Computing Service,pcs
310,Amazon Personalize,personalize
311,AWS Performance Insights,pi
312,Amazon EventBridge Pipes,pipes
313,Amazon Polly,polly
314,AWS Price List,pricing
315,AWS PricingPlanManager Service,pricingplanmanager
316,AWS service providing managed private networks,private-networks
317,Amazon Connect Customer Profiles,profile
318,AWS Proton,proton
319,AWS Purchase Orders Console,purchase-orders
320,Amazon Q,q
321,Amazon Q Business Q Apps,qapps
322,Amazon Q Business,qbusiness
323,Amazon Q Developer,qdeveloper
324,Amazon QLDB,qldb
325,Amazon QuickSight,quicksight
326,AWS Resource Access Manager (RAM),ram
327,AWS Recycle Bin,rbin
328,Amazon RDS,rds
329,Amazon RDS Data API,rds-data
330,Amazon RDS IAM Authentication,rds-db
331,Amazon Redshift,redshift
332,Amazon Redshift Data API,redshift-data
333,Amazon Redshift Serverless,redshift-serverless
334,AWS Migration Hub Refactor Spaces,refactor-spaces
335,Amazon Rekognition,rekognition
336,AWS rePost Private,repostspace
337,Amazon Bio Discovery,researchstudio
338,AWS Resilience Hub,resiliencehub
339,Tag Editor,resource-explorer
340,AWS Resource Explorer,resource-explorer-2
341,AWS Resource Groups,resource-groups
342,Amazon RHEL Knowledgebase Portal,rhelkb
343,AWS RoboMaker,robomaker
344,AWS Identity and Access Management Roles Anywhere,rolesanywhere
345,Amazon Route 53,route53
346,Amazon Route 53 Recovery Cluster,route53-recovery-cluster
347,Amazon Route 53 Recovery Controls,route53-recovery-control-config
348,Amazon Route 53 Recovery Readiness,route53-recovery-readiness
349,Amazon Route 53 Domains,route53domains
350,AWS Route53 Global Resolver,route53globalresolver
351,Amazon Route 53 Profiles,route53profiles
352,Amazon Route 53 Resolver,route53resolver
353,AWS RTB Fabric,rtbfabric
354,AWS CloudWatch RUM,rum
355,Amazon S3,s3
356,Amazon S3 Object Lambda,s3-object-lambda
357,Amazon S3 on Outposts,s3-outposts
358,Amazon S3 Express,s3express
359,Amazon S3 Files,s3files
360,Amazon S3 Tables,s3tables
361,Amazon S3 Vectors,s3vectors
362,Amazon SageMaker,sagemaker
363,Amazon SageMaker data science assistant,sagemaker-data-science-assistant
364,Amazon SageMaker geospatial capabilities,sagemaker-geospatial
365,Amazon SageMaker with MLflow,sagemaker-mlflow
366,Amazon SageMaker Unified Studio MCP,sagemaker-unified-studio-mcp
367,AWS Savings Plans,savingsplans
368,Amazon EventBridge Scheduler,scheduler
369,Amazon EventBridge Schemas,schemas
370,AWS Supply Chain,scn
371,Amazon SimpleDB,sdb
372,AWS Secrets Manager,secretsmanager
373,AWS Security Incident Response,security-ir
374,AWS Security Agent,securityagent
375,AWS Security Hub,securityhub
376,Amazon Security Lake,securitylake
377,AWS Serverless Application Repository,serverlessrepo
378,AWS Service Catalog,servicecatalog
379,AWS Cloud Map,servicediscovery
380,AWS Microservice Extractor for .NET,serviceextract
381,Service Quotas,servicequotas
382,Amazon SES,ses
383,AWS Shield,shield
384,AWS Signer,signer
385,AWS Signin,signin
386,AWS SimSpace Weaver,simspaceweaver
387,AWS Server Migration Service,sms
388,Amazon Pinpoint SMS and Voice Service,sms-voice
389,AWS Snow Device Management,snow-device-management
390,AWS Snowball,snowball
391,Amazon SNS,sns
392,AWS End User Messaging Social,social-messaging
393,AWS SQL Workbench,sqlworkbench
394,Amazon SQS,sqs
395,AWS Systems Manager,ssm
396,AWS Systems Manager Incident Manager Contacts,ssm-contacts
397,AWS Systems Manager GUI Connect,ssm-guiconnect
398,AWS Systems Manager Incident Manager,ssm-incidents
399,AWS Systems Manager Quick Setup,ssm-quicksetup
400,AWS Systems Manager for SAP,ssm-sap
401,Amazon Message Gateway Service,ssmmessages
402,AWS IAM Identity Center,sso
403,AWS IAM Identity Center directory,sso-directory
404,AWS IAM Identity Center OIDC service,sso-oauth
405,AWS Step Functions,states
406,AWS Storage Gateway,storagegateway
407,AWS Security Token Service,sts
408,AWS Support,support
409,AWS Support Console,support-console
410,AWS Support App in Slack,supportapp
411,AWS Support Authorization,supportauthz
412,AWS Support Plans,supportplans
413,AWS Sustainability,sustainability
414,Amazon Simple Workflow Service,swf
415,Amazon CloudWatch Synthetics,synthetics
416,Amazon Resource Group Tagging API,tag
417,AWS Tax Settings,tax
418,Amazon Textract,textract
419,Amazon WorkSpaces Thin Client,thinclient
420,Amazon Timestream,timestream
421,Amazon Timestream InfluxDB,timestream-influxdb
422,AWS Tiros,tiros
423,AWS Telco Network Builder,tnb
424,Amazon Transcribe,transcribe
425,AWS Transfer Family,transfer
426,AWS Transform,transform
427,AWS Transform custom,transform-custom
428,Amazon Translate,translate
429,AWS Trusted Advisor,trustedadvisor
430,AWS Diagnostic tools,ts
431,AWS User Subscriptions,user-subscriptions
432,AWS User Experience Customization,uxc
433,AWS Marketplace Vendor Insights,vendor-insights
434,AWS Verified Access,verified-access
435,Amazon Verified Permissions,verifiedpermissions
436,Amazon Connect Voice ID,voiceid
437,Amazon VPC Lattice,vpc-lattice
438,Amazon VPC Lattice Services,vpc-lattice-svcs
439,AWS PrivateLink,vpce
440,AWS WAF,waf
441,AWS WAF Regional,waf-regional
442,AWS WAF V2,wafv2
443,Amazon WorkSpaces Application Manager,wam
444,AWS Well-Architected Tool,wellarchitected
445,AWS Wickr,wickr
446,Amazon Q in Connect,wisdom
447,Amazon WorkDocs,workdocs
448,Amazon WorkLink,worklink
449,Amazon WorkMail,workmail
450,Amazon WorkMail Message Flow,workmailmessageflow
451,Amazon WorkSpaces,workspaces
452,AWS WorkSpaces Managed Instances,workspaces-instances
453,Amazon WorkSpaces Secure Browser,workspaces-web
454,AWS X-Ray,xray

お気に入りの「AWSサービス」を見つけてみてください。この辺りとか初見の方がほとんどなんじゃないかと思います。

422,AWS Tiros,tiros
423,AWS Telco Network Builder,tnb

AWS管理ポリシーのパスの一覧とその数はどのくらいか

管理ポリシーにはパスがあります。カスタマー管理ポリシーを作成する際には、パスまで意識して設定せず、デフォルトの/とする方が多いのではないでしょうか。

AWS管理ポリシーでのパスは下記のようになっていました。

パス 件数 備考
/ 968 デフォルト
/aws-service-role/ 355 AWSサービスリンクロール(SLR)用
/service-role/ 225 AWSサービスロール用
/job-function/ 11 職務機能のAWS管理ポリシー用
/root-task/ 5 Organizationsメンバーアカウントでの特権タスク実行用

圧倒的にデフォルトが多いですね。

AWSサービスリンクロール(SLR)とAWSサービスロールはどちらもAWSサービスが用いるロールですが、SLRはより特殊です。一つのAWSサービスに複数のSLRが存在することはなく、SLRの管理主体はAWSサービスです。カスタマーが編集することはできません。

職務機能のAWS管理ポリシーは、職務ごとに必要となるであろう権限が事前定義されたものです。AdministratorAccessもその一つです。登場時期によっては、職務機能のAWS管理ポリシーであるがパスが/job-function/でない、と歴史を感じる場面もあります。

/root-task/は耳慣れなかったのですが、AWS Organizationsの環境でメンバーアカウントに対する特権タスクを可能とするものです。従来はrootユーザーを用いないと行えなかったタスクの一部を、一時的に特権を与えて実行できます。

https://docs.aws.amazon.com/ja_jp/IAM/latest/UserGuide/id_root-user-privileged-task.html

下記のマネポリが2024年11月6日(UTC)にまとめて作成されていました。

  • SQSUnlockQueuePolicy
  • S3UnlockBucketPolicy
  • IAMAuditRootUserCredentials
  • IAMCreateRootUserPassword
  • IAMDeleteRootUserCredentials

一番名前が長いAWS管理ポリシー、一番短いAWS管理ポリシー

マネポリの中で一番ポリシー名が長いもの、あるいはその逆は何でしょうか。それぞれTOP5をまとめてみました。

長ポリシー名TOP5

ポリシー名 文字数 パス バージョン 作成日時
AmazonSageMakerPartnerServiceCatalogProductsCloudFormationServiceRolePolicy 75 /service-role/ v1 2023-08-01T15:06:46+00:00
AmazonECSInfrastructureRolePolicyForServiceConnectTransportLayerSecurity 72 /service-role/ v4 2024-01-19T20:08:36+00:00
AWS-SSM-RemediationAutomation-OperationalAccountAdministrationRolePolicy 72 / v1 2024-11-16T00:25:12+00:00
AmazonSageMakerPartnerServiceCatalogProductsApiGatewayServiceRolePolicy 71 /service-role/ v1 2023-08-01T15:06:24+00:00
AWS-SSM-DiagnosisAutomation-OperationalAccountAdministrationRolePolicy 70 / v1 2024-11-16T00:11:14+00:00

短ポリシー名TOP5

ポリシー名 文字数 パス バージョン 作成日時
Billing 7 /job-function/ v30 2016-11-10T17:33:18+00:00
AWSDenyAll 10 / v2 2019-05-01T22:36:14+00:00
SupportUser 11 /job-function/ v11 2016-11-10T17:21:53+00:00
AWSConnector 12 / v3 2015-02-11T17:14:31+00:00
LexBotPolicy 12 /aws-service-role/ v2 2017-02-17T22:18:13+00:00

やはり時が経つにつれて長くなる傾向はありそうですね。平均すると30文字超程度になりました。

項目
平均 33.20
中央値 32
最短 7
最長 75
最頻 33

chart (1)
キレイな分布の形になりました

ちなみに、上限としては125文字までいけそうです。

説明(Description)はどうだろう

説明でも同じことをやってみます。

長説明TOP5

ポリシー名 パス バージョン 作成日時 説明文字数
AWSElasticDisasterRecoveryReplicationServerPolicy /service-role/ v3 2021-11-17T13:34:00+00:00 738
AWSRefactoringToolkitFullAccess / v8 2022-10-25T16:41:15+00:00 726
AmazonCognitoUnAuthedIdentitiesSessionPolicy / v4 2023-07-19T23:04:05+00:00 723
AmazonEBSCSIDriverEKSClusterScopedPolicy / v2 2026-04-16T17:27:16+00:00 679
AWSApplicationMigrationReplicationServerPolicy /service-role/ v2 2021-04-07T07:21:57+00:00 661

短説明TOP5

ポリシー名 バージョン 作成日時 説明文字数
AWSDenyAll v2 2019-05-01T22:36:14+00:00 16
AWSRoboMakerServiceRolePolicy v1 2018-11-26T05:33:19+00:00 24
AWSRoboMakerServicePolicy v6 2018-11-26T06:30:08+00:00 24
AWSIQFullAccess v2 2019-04-04T23:13:42+00:00 30
LexBotPolicy v2 2017-02-17T22:18:13+00:00 31

やはり説明も時が経つにつれて長くなる傾向にありそうですね。

一番長い738文字はこれくらい。

This policy is attached to the Elastic Disaster Recovery Replication server's instance role. This policy allows the Elastic Disaster Recovery (DRS) Replication Servers, which are EC2 instances launched by Elastic Disaster Recovery - to communicate with the DRS service, and to create EBS snapshots in your AWS account. An IAM role with this policy is attached (as an EC2 Instance Profile) by Elastic Disaster Recovery to the DRS Replication Servers which are automatically launched and terminated by DRS, as needed. DRS Replication Servers are used to facilitate data replication from your external servers to AWS, as part of the recovery process managed by DRS. We do not recommend that you attach this policy to your IAM users or roles.

一番短い16文字はこのくらい。美しい。

Deny all access.

平均すると120文字くらい。長くて詳細な方がいいのか、短く読みやすい方がいいのか、悩ましいですね。

項目
平均 117.57
中央値 89
最短 16
最長 738
最頻 72

chart (2)
0~24文字の範囲、25〜49文字の範囲……という見方です。

説明は1000文字までが上限になりそうです。

ここまできたら一番変更されたAWS管理ポリシーは何かも見る

バージョン数も見てみます。正確には「デフォルトバージョン」です。

多バージョンTOP5

ポリシー名 バージョン パス 作成日時
ReadOnlyAccess v188 / 2015-02-06T18:39:48+00:00
AWSConfigServiceRolePolicy v94 /aws-service-role/ 2018-05-30T23:31:46+00:00
SecurityAudit v91 / 2015-02-06T18:41:01+00:00
SageMakerStudioProjectProvisioningRolePolicy v81 /service-role/ 2024-11-20T21:58:39+00:00
SageMakerStudioProjectUserRolePolicy v73 / 2024-11-20T21:59:23+00:00

いつもお世話になるReadOnlyAccessが圧倒的ですね。SageMaker周りで更新頻度が高いのは意外です。

バージョンはv1のみ、つまり一度も更新されていないものが623件と圧倒的です。ほぼほぼ1桁台での更新に収まる傾向にありそうです。

chart (3)

項目
平均 4.41
中央値 2
最小 1
最大 188
最頻 1

こんなのもあるよAWS管理ポリシー

たくさんマネポリをゲットして、ちょっと気になったレアマネポリをいくつかご紹介します。ぜんぶ知っていたあなたはマネポリ博士を名乗ってもいいでしょう。

AWSCompromisedKeyQuarantineV3

IAMユーザーの認証情報が漏洩・公開された際に、AWSが適用する緊急隔離用ポリシーです。不正利用による課金や被害を抑えつつ、既存リソースへの影響を限定します。AWSサポートの指示なしに削除してはいけません。

AWSBugBustPlayerAccess

AWS BugBustイベントへ参加するプレイヤー向けのポリシーです。参加者がイベント内でバグ修正やコード品質改善の活動を行うために必要なアクセス権を提供します。

ReInventTicketApprovalAccess

AWS re:Inventの参加パス料金をAWSアカウントへ請求する際に、請求内容の確認と承認を行うためのポリシーです。なんか面白いですね。

エンディング

ひゃくごじゅういち。 という言葉が急に浮かんできました。イメージカラーとしては赤と緑、遅れて青と黄が思い付きます。

他にもいろんな数字が思い浮かんだので、マネポリの数とあわせてグラフにしてみました。

chart (4)

マネポリの数はそりゃ やっぱり ぜったい がっちり 多い方がいいですね。これからの成長に目が離せません。

終わりに

ということでたくさんマネポリをゲットしてみました。こんなにたくさんは飼えないので、いったん全部逃しました。

またどこかで出会いたいですね。

以上、『夏休みの自由研究リレー』の第12回のエントリ『AWS IAMのAWS管理ポリシーを全種類捕まえてみた』でした。

次回はYoshida Tatsuyaさんの「ゲーミングPCをサーバにする 〜ずっと逃げていたゲームサーバのオンプレ公開〜」の予定です。お楽しみに!!

チバユキ (@batchicchi)がお送りしました。

参考

脚注
  1. 【自由研究】セミの羽化をAmazon Kinesis Video Streamsへリアルタイムに配信してみた。 | DevelopersIO ↩︎

この記事をシェアする

AWSのお困り事はクラスメソッドへ

関連記事