---
sourceDocument: Yokohama IT Operations Management
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/ja-JP/yokohama/it-operations-management

 Release :

    - yokohama

ft:locale :

    - ja-JP

ft:publication_title :

    - Yokohama IT Operations Management

ft:clusterId :

    - itom

bundleId :

    - itom

workflow :

    - Technology


---

# 認証情報のない信頼できるアカウントに基づいてアクセスを構成する

# AWS 認証情報を持たないトラステッド AWS アカウントに基づく一時的な認証情報を使用したアクセス構成 {#ariaid-title1}

* リリースバージョン: Yokohama
* 
* 更新日 2025年09月03日
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 所要時間：6分

他の AWS アカウントがアクセスのために依存できるような、認証情報を持たないトラステッドアカウントを設定します。

## 始める前に

* [IAM ユーザーに権限を委任するロールの作成](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_create_for-user.html)に関する Amazon ドキュメントで、しっかりと理解してください。
* トラステッドアカウントにする AWS アカウントを決定します。トラステッドアカウントを使用して、IAM ロールを使用する クラウドディスカバリー 用の一時的な認証情報を設定します。IAM ロールを使用して他のアカウントにアクセスできるような信頼できるアカウントを、アクセサーアカウントといいます。
* メンバーアカウントが管理アカウントを信頼し、管理アカウントがアクセサーアカウントを信頼するトラストチェーンを設定する場合は、管理アカウントを信頼するようにメンバーアカウントが構成されていることを確認します。詳細については、「[管理アクセサートラストチェーン内の AWS メンバーアカウントを信頼するための一時的な認証情報を使用したアクセス構成](https://servicenow-prod.fluidtopics.net/WLhH7OGlftTqCxOn0RSG3A "アクセサーから管理アカウントを介してトラストチェーンを使用して、 AWS メンバーアカウントのアクセスを構成します。")」を参照してください。
* ディスカバリーアドミンワークスペースバージョン 1.10.0 以降を使用していることを確認してください。この ディスカバリークラウドサービスアカウント ナビゲーションモジュールは、以前のバージョンでは使用できません。以前のバージョンの クラウドサービスアカウント にアクセスするには、ナビゲーションフィルターに「 <kbd class="ph userinput">cmdb_ci_cloud_service_account.list</kbd>」と入力します。

{#aws-trusted-credential-less__ul_k5s_zm5_zfc}  
必要なロール：

* クラウドディスカバリーの場合:discovery_admin
* クラウドプロビジョニングとガバナンス の場合：admin または sn_cmp.cloud_admin
{#aws-trusted-credential-less__ul_n3k_vyz_g5b}

## このタスクについて

AWS認証情報なしでアカウントを使用するには、まず、トラスティングサービスアカウントにアクセスするための IAM ロールと権限を使用して、そのアカウントを設定する必要があります。次に、トラスティングアカウントの IAM ロールを設定して、トラステッドアカウントの IAM ロールへのアクセス権を付与します。
図 : 1. 任意の AWS アカウントを AWS 認証情報のないトラステッドアカウントに依存させる設定   

## 手順

1. トラスティングアカウントの IAM ロールを構成します。
   1. AWS 管理コンソールで、トラスティングアカウントにログインします。
   2. このアカウントの IAM ロールを作成します。  
      この IAM ロールを作成する際には、トラステッドアカウントのアカウント ID を使用します。AWS ロールの作成に関する運用情報については、Amazon のドキュメントを参照してください。 {#aws-trusted-credential-less__create-IAM-role-trusting-account}
   {#aws-trusted-credential-less__create-IAM-role-trusting-account}
   3. [ReadOnlyAccess ポリシーを作成し](https://servicenow-prod.fluidtopics.net/3_7XdYqCP9AaTKaul1x6Ew "クラウドディスカバリー および クラウドプロビジョニングとガバナンス の AWS リソースへのアクセスに必要なレベルの権限を持つポリシーを設定します。")、新しく作成した IAM ロールにアタッチします。
   {#aws-trusted-credential-less__substeps_ls1_bld_mpb}
2. トラステッドアカウントの IAM ロールを構成します。
   1. トラステッドアカウントとして設定するアカウントの認証情報を使用して、AWS の管理コンソールにログインします。
   2. AWS サービスオプションを選択して IAM ロールを作成します。  

      <br />

      {#aws-trusted-credential-less__create-role-trusted-account}
   {#aws-trusted-credential-less__create-role-trusted-account}
   3. トラステッドアカウントの IAM ロールの読み取り専用アクセスポリシーを作成します。  
      詳細については、「[ポリシーを使用した AWS アクセスおよび権限の制御](https://servicenow-prod.fluidtopics.net/3_7XdYqCP9AaTKaul1x6Ew "クラウドディスカバリー および クラウドプロビジョニングとガバナンス の AWS リソースへのアクセスに必要なレベルの権限を持つポリシーを設定します。")」を参照してください。
   4. 追加のポリシーを作成し、この IAM ロールに対して、トラスティングアカウントのリソースへのアクセスを許可します。  
      * Action パラメーターを `sts:AssumeRole` に設定します。
      * Resource パラメーターを、「[1.b](https://servicenow-prod.fluidtopics.net/ZuXwiW9XNn0fWuVSnnsiEw#aws-trusted-credential-less__create-IAM-role-trusting-account)」で作成したトラスティングアカウントロールの ARN に設定します。

      {#aws-trusted-credential-less__ul_psc_hrd_mpb}

   5. 新しく作成されたロールを関連する Amazon EC2 インスタンスにアタッチします。  
      デフォルトでは、IAM ロールを EC2 インスタンスにアタッチすると、このロールと EC2 インスタンスの間に信頼関係が作成されます。  

   {#aws-trusted-credential-less__substeps_mbv_tld_mpb}
3. トラステッドアカウントに属する IAM ロールへのアクセス権を付与するように、トラスティングサービスアカウントを構成します。
   1. AWS 管理コンソールで、トラスティングアカウントにログインします。
   2. 「[1.b](https://servicenow-prod.fluidtopics.net/ZuXwiW9XNn0fWuVSnnsiEw#aws-trusted-credential-less__create-IAM-role-trusting-account)」の説明に従って、このアカウントに対して作成した IAM ロールに移動します。
   3. この IAM ロールの信頼関係を次のように編集します。  
      * Action パラメーターを `sts:AssumeRole` に設定します。
      * AWS パラメーターを、[2.b](https://servicenow-prod.fluidtopics.net/ZuXwiW9XNn0fWuVSnnsiEw#aws-trusted-credential-less__create-role-trusted-account) で作成したトラステッドアカウントロールの ARN に設定します。

      {#aws-trusted-credential-less__ul_zth_n5d_mpb}
   {#aws-trusted-credential-less__substeps_klg_kmd_mpb}
4. AWS IAM ロールのMID サーバーを設定します。  
   詳細については、「[AWS IAM ロール用の MID サーバー 構成](https://servicenow-prod.fluidtopics.net/hGFEUF4SYci0AfcX_CaUhQ "IAM ロールに関連付けられた一時的なセキュリティ認証情報を取得するように MID サーバー を設定します。")」を参照してください。
5. Now Platformで、信頼できるサービスアカウントを構成します。
   1. 移動先 すべてディスカバリークラウドサービスアカウント.
   2. Selelct New.
   3. フォームで、フィールドに入力します。  
      フィールド値の説明については、「[AWSサービスアカウントの作成](https://servicenow-prod.fluidtopics.net/XdDQtlxoBnGIqEfcolC3MQ "ディスカバリー中に AWS アカウントにアクセスするために、Now Platform にAWSサービスアカウントを作成しますAWS。")」を参照してください。
   4. \[送信\] を選択します。
   {#aws-trusted-credential-less__substeps_eq5_mg5_zfc}
6. Now Platformで、トラスティングサービスアカウントを構成します。
   1. 移動先 すべてディスカバリークラウドサービスアカウント.
   2. \[新規\] を選択します。
   3. \[ アクセサーアカウント\] フィールドに、トラステッドアカウントの名前を入力します。
   4. フォームの残りのフィールドに入力します。  
      フィールド値の説明については、「[AWSサービスアカウントの作成](https://servicenow-prod.fluidtopics.net/XdDQtlxoBnGIqEfcolC3MQ "ディスカバリー中に AWS アカウントにアクセスするために、Now Platform にAWSサービスアカウントを作成しますAWS。")」を参照して ください。
   5. \[送信\] を選択します。
   {#aws-trusted-credential-less__substeps_dkg_1h5_zfc}
7. Now Platformで、トラステッドアカウントとの関係に基づいて、関連するフォームを使用して、トラスティングアカウントに AWS IAM ロールをアサインします。

   | トラステッドアカウントタイプ | ステップ |
   | 管理アカウント | 1. 移動先 すべてCloud Provisioning and Governance組織アクセスパラメーターAWS 組織想定ロールパラメーター. 2. \[新規\] を選択します。 3. フォームで、トラスティングメンバーアカウントの次のフィールドのみを設定します。 {#aws-trusted-credential-less__aws-org-assume-member-trusts-management__entry__2} | フィールド | 定義 | |-|-| | アクセスロール名 | 信頼するアカウント用に作成された IAM ロールの名前。 * IAM ロールがすべてのメンバーアカウントで同じ場合:アカウント ID のワイルドカードとしてアスタリスク (\*) を使用して、 <kbd class="ph userinput">arn:aws:iam::*:role/MemberRoleName</kbd> の形式で完全な ARN を入力します。 例: <kbd class="ph userinput">arn:aws:iam::*:role/SN_MEMBER_ACCOUNT_ROLE</kbd>。 * IAM ロールがメンバーアカウント間で異なる場合:各メンバーアカウントの特定の IAM ロールの完全な ARN を個別のエントリに入力します。 {#aws-trusted-credential-less__ul_njf_fxl_bgc} | | クラウドサービスアカウント | IAM ロールを使用してアクセスを提供している信頼するアカウントの名前。 * IAM ロールがすべてのメンバーアカウントで同じ場合:管理アカウント名を入力します。 * IAM ロールがメンバーアカウント間で異なる場合:各メンバーアカウントを個別のエントリに入力します。 {#aws-trusted-credential-less__ul_gvl_txl_bgc} | [表 : 1. クラウドサービスアカウント AWS 組織想定ロールパラメーターフォーム] {#aws-trusted-credential-less__aws-org-assume-member-trusts-management} 4. \[送信\] を選択します。 {#aws-trusted-credential-less__ol_msk_kk5_zfc} |
   | メンバーまたは個別アカウント | 1. 移動先 すべてCloud Provisioning and Governance組織アクセスパラメーターAWS クロス想定ロールパラメーター. 2. \[新規\] を選択します。 3. フォームで、トラスティングアカウントの次のフィールドのみを設定します。 {#aws-trusted-credential-less__table_vx5_qj5_zfc__entry__2} | フィールド | 説明 | |-|-| | アクセスロール名 | 信頼するアカウント用に作成された IAM ロールの名前。 | | クラウドサービスアカウント | IAM ロールを使用してアクセスを提供している信頼するアカウントの名前。 | [表 : 2. クラウドサービスアカウント AWS クロス想定ロールパラメーターフォーム] {#aws-trusted-credential-less__table_vx5_qj5_zfc} 4. \[送信\] を選択します。 {#aws-trusted-credential-less__ol_nmz_n35_zfc} |
   |-|-|

   {#aws-trusted-credential-less__choicetable_g1z_335_zfc}

## 次のタスク

ServiceNow アプリケーションが IAM ロールを使用してトラスティングサービスアカウントにアクセスできることを確認します。

1. 移動先 すべてディスカバリークラウドサービスアカウント.
2. トラステッド AWS サービスアカウントを選択します。
3. \[関連リンク\] の下の \[ディスカバリースケジュールを作成\] を選択します。
4. \[ディスカバリーマネージャーのクラウドディスカバリー\] ページで、\[ テストアカウント\] を選択します。
   * 接続に成功すると、アカウントの検証が成功したことを示すメッセージが表示されます。
   * 接続に失敗した場合は、失敗の原因を示すエラーメッセージが表示されます。
   {#aws-trusted-credential-less__ul_aq2_5yt_2gc}
{#aws-trusted-credential-less__aws-testing-credentials}

