Q34 — AWS SAA-C03 第10章
第 34/100 問 | ← 第10章
Q634. ある会社では、Amazon S3バケットに格納されたデジタル資産を複数のベンダーが配信しています。この会社は、各ベンダーのAWSアカウントに対して、これらのS3バケット内のオブジェクトをダウンロードするために必要な最小限のアクセス権のみを付与したいと考えています。 この要件を、最も少ない運用負荷で満たす解決策はどれですか?
- A. 匿名読み取りアクセスとすべてのバケットを一覧表示する権限を許可するバケットポリシーを作成する
- B. ユーザーに対する読み取り専用アクセスを許可するバケットポリシーを作成し、IAMエンティティをプリンシパルとして指定する
- C. 読み取り専用アクセスポリシーを適用したクロスアカウントIAMロールを作成する ✓
- D. ベンダーのユーザーに読み取り専用アクセスを許可するユーザーポリシーおよびベンダー用のユーザーグループを作成する
正解: C. 読み取り専用アクセスポリシーを適用したクロスアカウントIAMロールを作成する
解説
ベンダーのAWSアカウントにS3バケット内のオブジェクトをダウンロードするために必要な最小限のアクセス権を付与するには、クロスアカウントIAMロールを作成するのが、運用負荷が最も少なく、適切な解決策です。正解は選択肢Cです。クロスアカウントIAMロールを作成し、そのロールに読み取り専用アクセスポリシーを適用することで、個別のユーザーポリシーまたはグループを管理することなく、ベンダーのAWSアカウントに必要な権限を付与できます。これにより、複数のベンダーにわたるアクセス権の集中管理と容易な運用が可能になります。 選択肢Aは不適切です。匿名読み取りアクセスを許可すると、会社のデータが一般公開されるリスクがあり、セキュリティ上推奨されません。 選択肢Bは不適切です。IAMエンティティをプリンシパルとして指定する場合、各ユーザーのポリシーを個別に管理する必要があり、運用負荷が大きくなります。 選択肢Dは不適切です。ユーザーポリシーおよびユーザーグループを個別に作成・管理する必要があるため、クロスアカウントIAMロールを利用する場合と比較して、より大きな運用負荷が発生します。