

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

# AWS CloudTrail ID とアクセスのトラブルシューティング
<a name="security_iam_troubleshoot"></a>

次の情報は、CloudTrail と IAM の使用に伴って発生する可能性がある一般的な問題の診断や修復に役立ちます。

**Topics**
+ [CloudTrail でアクションを実行する権限がない](#security_iam_troubleshoot-no-permissions)
+ [`iam:PassRole` を実行する権限がない](#security_iam_troubleshoot-passrole)
+ [自分の 以外のユーザーに CloudTrail リソース AWS アカウント へのアクセスを許可したい](#security_iam_troubleshoot-cross-account-access)
+ [`iam:PassRole` を実行する権限がない](#security_iam_troubleshoot-passrole)
+ [組織の証跡またはイベントデータストアを作成しようとすると `NoManagementAccountSLRExistsException` 例外が発生する](#security_iam_troubleshoot-no-slr)

## CloudTrail でアクションを実行する権限がない
<a name="security_iam_troubleshoot-no-permissions"></a>

アクションを実行する権限がないというエラーが表示された場合は、そのアクションを実行できるようにポリシーを更新する必要があります。

次のエラー例は、`mateojackson` IAM ユーザーがコンソールを使用して、ある `{{my-example-widget}}` リソースに関する詳細情報を表示しようとしたことを想定して、その際に必要な `cloudtrail:{{GetWidget}}` アクセス許可を持っていない場合に発生するものです。

```
User: arn:aws:iam::123456789012:user/mateojackson is not authorized to perform: cloudtrail:{{GetWidget}} on resource: {{my-example-widget}}
```

この場合、`cloudtrail:{{GetWidget}}` アクションを使用して `{{my-example-widget}}` リソースへのアクセスを許可するように、`mateojackson` ユーザーのポリシーを更新する必要があります。

サポートが必要な場合は、 AWS 管理者にお問い合わせください。サインイン資格情報を提供した担当者が管理者です。

でアクションを実行する権限がないと AWS マネジメントコンソール 通知された場合は、管理者に連絡してサポートを依頼する必要があります。管理者とは、サインイン認証情報を提供した担当者です。

次のエラー例は、`mateojackson` IAM ユーザーが証跡の詳細を表示するためにコンソールを使用しようとしたが、適切な CloudTrail マネージドポリシー (**AWSCloudTrail\_FullAccess** もしくは **AWSCloudTrail\_ReadOnlyAccess**)、または同等の許可がそのユーザーのアカウントに適用されていない場合に発生します。

```
User: arn:aws:iam::123456789012:user/mateojackson is not authorized to perform: cloudtrail:GetTrailStatus on resource: {{My-Trail}}
```

この場合、マテオは管理者に自分のポリシーを更新して、コンソール内の証跡情報とステータスにアクセスできるようにするよう依頼します。

**AWSCloudTrail\_FullAccess** マネージドポリシーまたは同等のアクセス許可を持つ IAM ユーザーまたはロールでサインインし、証跡と AWS Config または Amazon CloudWatch Logs の統合を設定できない場合、それらのサービスとの統合に必要なアクセス許可がない可能性があります。詳細については、「[CloudTrail コンソールで AWS Config 情報を表示するアクセス許可の付与](security_iam_id-based-policy-examples.md#grant-aws-config-permissions-for-cloudtrail-users)」および「[CloudTrail コンソールで Amazon CloudWatch Logs 情報を表示および設定するアクセス許可を付与する](security_iam_id-based-policy-examples.md#grant-cloudwatch-permissions-for-cloudtrail-users)」を参照してください。

## `iam:PassRole` を実行する権限がない
<a name="security_iam_troubleshoot-passrole"></a>

`iam:PassRole` アクションを実行する権限がないというエラーが表示された場合は、ポリシーを更新して CloudTrail にロールを渡すことができるようにする必要があります。

一部の AWS のサービス では、新しいサービスロールまたはサービスにリンクされたロールを作成する代わりに、そのサービスに既存のロールを渡すことができます。そのためには、サービスにロールを渡すアクセス許可が必要です。

以下の例に示すエラーは、`marymajor` という名前の IAM ユーザーがコンソールを使用して CloudTrail でアクションを実行しようとした場合に発生します。ただし、このアクションをサービスが実行するには、サービスロールから付与されたアクセス許可が必要です。Mary には、ロールをサービスに渡すアクセス許可がありません。

```
User: arn:aws:iam::123456789012:user/marymajor is not authorized to perform: iam:PassRole
```

この場合、Mary のポリシーを更新してメアリーに `iam:PassRole` アクションの実行を許可する必要があります。

サポートが必要な場合は、 AWS 管理者にお問い合わせください。サインイン資格情報を提供した担当者が管理者です。

## 自分の 以外のユーザーに CloudTrail リソース AWS アカウント へのアクセスを許可したい
<a name="security_iam_troubleshoot-cross-account-access"></a>

ロールを作成し、複数の AWS アカウント間で CloudTrail 情報を共有できます。詳細については、「[AWS アカウント間の CloudTrail ログファイルの共有](cloudtrail-sharing-logs.md)」を参照してください。

他のアカウントのユーザーや組織外の人が、リソースにアクセスするために使用できるロールを作成できます。ロールの引き受けを委託するユーザーを指定できます。リソースベースのポリシーまたはアクセスコントロールリスト (ACL) をサポートするサービスの場合、それらのポリシーを使用して、リソースへのアクセスを付与できます。

詳細については、以下を参照してください:
+ CloudTrail でこれらの機能がサポートされるかどうかを確認するには、「[が IAM と AWS CloudTrail 連携する方法](security_iam_service-with-iam.md)」を参照してください。
+ 所有 AWS アカウント している のリソースへのアクセスを提供する方法については、[「IAM ユーザーガイド」の「所有 AWS アカウント している別の の IAM ユーザーへのアクセスを提供する](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_common-scenarios_aws-accounts.html)」を参照してください。 **
+ リソースへのアクセスをサードパーティーに提供する方法については AWS アカウント、*IAM ユーザーガイド*の[「サードパーティー AWS アカウント が所有する へのアクセスを提供する](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_common-scenarios_third-party.html)」を参照してください。
+ ID フェデレーションを介してアクセスを提供する方法については、*IAM ユーザーガイド* の [外部で認証されたユーザー (ID フェデレーション) へのアクセスの許可](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_common-scenarios_federated-users.html) を参照してください。
+ クロスアカウントアクセスにおけるロールとリソースベースのポリシーの使用方法の違いについては、*IAM ユーザーガイド* の [IAM でのクロスアカウントのリソースへのアクセス](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies-cross-account-resource-access.html) を参照してください。

## `iam:PassRole` を実行する権限がない
<a name="security_iam_troubleshoot-passrole"></a>

`iam:PassRole` アクションを実行する権限がないというエラーが表示された場合は、ポリシーを更新して CloudTrail にロールを渡すことができるようにする必要があります。

一部の AWS のサービス では、新しいサービスロールまたはサービスにリンクされたロールを作成する代わりに、そのサービスに既存のロールを渡すことができます。そのためには、サービスにロールを渡すアクセス許可が必要です。

以下の例に示すエラーは、`marymajor` という名前の IAM ユーザーがコンソールを使用して CloudTrail でアクションを実行しようとした場合に発生します。ただし、このアクションをサービスが実行するには、サービスロールから付与されたアクセス許可が必要です。Mary には、ロールをサービスに渡すアクセス許可がありません。

```
User: arn:aws:iam::123456789012:user/marymajor is not authorized to perform: iam:PassRole
```

この場合、Mary のポリシーを更新してメアリーに `iam:PassRole` アクションの実行を許可する必要があります。

サポートが必要な場合は、 AWS 管理者にお問い合わせください。サインイン資格情報を提供した担当者が管理者です。

## 組織の証跡またはイベントデータストアを作成しようとすると `NoManagementAccountSLRExistsException` 例外が発生する
<a name="security_iam_troubleshoot-no-slr"></a>

`NoManagementAccountSLRExistsException` 例外は、サービスにリンクされたロールが管理アカウントにない場合に発生します。

CLI または API AWS Organizations オペレーションを使用して委任管理者を追加すると、サービスにリンクされたロールが存在しない場合、CloudTrail サービスにリンクされたロールは自動的に作成されません。サービスにリンクされたロールは、管理アカウントから CloudTrail サービスに直接呼び出しを行う場合にのみ作成されます。例えば、委任管理者を追加するか、CloudTrail コンソール、 AWS CLI または CloudTrail API を使用して組織の証跡またはイベントデータストアを作成すると、AWSServiceRoleForCloudTrail サービスにリンクされたロールが作成されます。

CLI または API AWS CloudTrailオペレーションを使用して委任管理者を追加すると、CloudTrail は AWSServiceRoleForCloudTrailとAWSServiceRoleForCloudTrailEventContextサービスにリンクされたロールの両方を作成します。

組織の管理アカウントを使用して委任管理者を追加したり、CloudTrail コンソールで組織の証跡またはイベントデータストアを作成したり、 AWS CLI または CloudTrail API を使用して作成したりすると、CloudTrail は管理アカウントのAWSServiceRoleForCloudTrailサービスにリンクされたロールがまだ存在しない場合、自動的に作成します。詳細については、「[CloudTrail サービスにリンクされたロールの使用](using-service-linked-roles.md)」を参照してください。

委任管理者を追加していない場合は、CloudTrail コンソール AWS CLI または CloudTrail API を使用して委任管理者を追加します。委任管理者の追加の詳細については、「[CloudTrail の委任された管理者を追加する](cloudtrail-add-delegated-administrator.md)」と「[RegisterOrganizationDelegatedAdmin](https://docs.aws.amazon.com/awscloudtrail/latest/APIReference/API_RegisterOrganizationDelegatedAdmin.html)」を参照してください。

委任管理者を既に追加している場合は、管理アカウントを使用してCloudTrail コンソールで、または または CloudTrail API を使用して組織の証跡 AWS CLI またはイベントデータストアを作成します。組織の証跡の作成の詳細については、「[コンソールで組織の証跡を作成する](creating-an-organizational-trail-in-the-console.md)」、「[を使用して組織の証跡を作成する AWS CLI](cloudtrail-create-and-update-an-organizational-trail-by-using-the-aws-cli.md)」、「[CreateTrail](https://docs.aws.amazon.com/awscloudtrail/latest/APIReference/API_CreateTrail.html)」(API) を参照してください。