> ## Documentation Index
> Fetch the complete documentation index at: https://private-7c7dfe99-fix-nav-issues.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

# Kinesis のロールベースアクセス

> この記事では、ClickPipes のお客様がロールベースアクセスを利用して Amazon Kinesis に認証し、データストリームへ安全にアクセスする方法を説明します。

export const Image = ({img, alt, size}) => {
  return <Frame>
      <img src={img} alt={alt} />
    </Frame>;
};

この記事では、ClickPipes のお客様がロールベースアクセスを利用して Amazon Kinesis で認証を行い、データストリームに安全にアクセスする方法を説明します。

<div id="prerequisite">
  ## 前提条件
</div>

このガイドを進めるには、以下が必要です。

* 有効な ClickHouse Cloud サービス
* AWS アカウント

<div id="introduction">
  ## はじめに
</div>

セキュアな Kinesis アクセスの設定に入る前に、まずその仕組みを理解しておくことが重要です。以下では、ClickPipes が顧客の AWS アカウント内のロールを引き受けることで、Amazon Kinesis ストリームにアクセスする方法の概要を説明します。

<Image img="https://mintcdn.com/private-7c7dfe99-fix-nav-issues/8xU-7NRzcVe16bmG/images/integrations/data-ingestion/clickpipes/securekinesis.jpg?fit=max&auto=format&n=8xU-7NRzcVe16bmG&q=85&s=67a4971319a0f8a3cf57f1e55a0f4f02" alt="セキュアな Kinesis" size="lg" border width="2049" height="907" data-path="images/integrations/data-ingestion/clickpipes/securekinesis.jpg" />

この方法を使用すると、顧客は各ストリームのアクセスポリシーを個別に変更しなくても、Kinesis データストリームへのすべてのアクセスを 1 か所 (引き受けるロールの IAM ポリシー) で管理できます。

<div id="setup">
  ## セットアップ
</div>

<div id="obtaining-the-clickhouse-service-iam-role-arn">
  ### ClickHouseサービスの IAM ロール ARN を取得する
</div>

* 1. ClickHouse Cloud アカウントにログインします。
* 2. インテグレーションを作成する ClickHouseサービスを選択します
* 3. **Settings** タブを選択します
* 4. ページ下部にある **Network security information** セクションまでスクロールします
* 5. 以下のように、そのサービスに対応する **サービスロール ID (IAM)** の値をコピーします。

<Image img="https://mintcdn.com/private-7c7dfe99-fix-nav-issues/pb3p2qvhHWkIWhRw/images/cloud/security/secures3_arn.png?fit=max&auto=format&n=pb3p2qvhHWkIWhRw&q=85&s=8f9e668058fb087a51c04fc7c39f5bea" alt="Secure S3 ARN" size="lg" border width="1222" height="254" data-path="images/cloud/security/secures3_arn.png" />

<div id="setting-up-iam-assume-role">
  ### IAM AssumeRole の設定
</div>

<div id="manually-create-iam-role">
  #### IAM ロールを手動で作成する
</div>

* 1. IAM ロールを作成および管理する権限を持つ IAM ユーザーで、Web ブラウザーから AWS アカウントにログインします。

* 2. IAM Service Console に移動します。

* 3. Trusted Entity Type を `AWS account` に設定し、新しい IAM ロールを作成します。これを機能させるには、IAM ロール名が **必ず** `ClickHouseAccessRole-` で始まっている必要があります。

  **i. 信頼ポリシーを設定する**

  信頼ポリシーにより、ClickHouse の IAM ロールがこのロールを引き受けられるようになります。`{ClickHouse_IAM_ARN}` は、ClickHouse サービス の IAM Role ARN (前の手順で取得) に置き換えてください。

  ```json theme={null}
  {
    "Version": "2012-10-17",
    "Statement": [
      {
        "Effect": "Allow",
        "Principal": {
          "AWS": "{ClickHouse_IAM_ARN}"
        },
        "Action": "sts:AssumeRole"
      }
    ]
  }
  ```

  **ii. 権限ポリシーを設定する**

  権限ポリシーは、Kinesis ストリームへのアクセスを付与します。次のプレースホルダーを置き換えてください。

  * `{REGION}`: AWS リージョン (例: `us-east-1`)
  * `{ACCOUNT_ID}`: AWS アカウント ID
  * `{STREAM_NAME}`: Kinesis ストリーム名

  ```json theme={null}
  {
    "Version": "2012-10-17",
    "Statement": [
      {
        "Effect": "Allow",
        "Action": [
          "kinesis:DescribeStream",
          "kinesis:GetShardIterator",
          "kinesis:GetRecords",
          "kinesis:ListShards",
          "kinesis:RegisterStreamConsumer",
          "kinesis:DeregisterStreamConsumer",
          "kinesis:ListStreamConsumers"
        ],
        "Resource": [
          "arn:aws:kinesis:{REGION}:{ACCOUNT_ID}:stream/{STREAM_NAME}"
        ]
      },
      {
        "Effect": "Allow",
        "Action": [
          "kinesis:SubscribeToShard",
          "kinesis:DescribeStreamConsumer"
        ],
        "Resource": [
          "arn:aws:kinesis:{REGION}:{ACCOUNT_ID}:stream/{STREAM_NAME}/*"
        ]
      },
      {
        "Effect": "Allow",
        "Action": [
          "kinesis:ListStreams"
        ],
        "Resource": "*"
      }
    ]
  }
  ```

* 4. 作成後、新しい **IAM ロール ARN** をコピーします。これは Kinesis ストリームにアクセスするために必要です。
