Q88 — AWS SAA-C03 第10章
第 88/100 問 | ← 第10章
Q688. ある企業は、オンプレミスのLDAPディレクトリサービスを使用してユーザーをAWS Management Consoleに認証する必要があります。ただし、このディレクトリサービスはセキュリティアサーションマークアップ言語(SAML)と互換性がありません。これらの要件を満たすソリューションはどれですか?
- A. AWS IAM Identity Center(AWS Single Sign-On)を、AWSとオンプレミスのLDAP間で有効化する
- B. AWS資格情報を使用するIAMポリシーを作成し、そのポリシーをLDAPに統合する
- C. LDAP資格情報が更新されるたびにIAM資格情報をローテーションするプロセスを設定する
- D. AWS Security Token Service(AWS STS)を使用して短期間有効な資格情報を取得する、オンプレミスのカスタムIDブローカーアプリケーションまたはプロセスを開発する ✓
正解: D. AWS Security Token Service(AWS STS)を使用して短期間有効な資格情報を取得する、オンプレミスのカスタムIDブローカーアプリケーションまたはプロセスを開発する
解説
オンプレミスのLDAPディレクトリサービスを用いてユーザーをAWS Management Consoleに認証する必要があり、かつそのLDAPサービスがSAMLと互換性がないという要件を満たすソリューションは、選択肢Dです。つまり、「AWS Security Token Service(AWS STS)を使用して短期間有効な資格情報を取得する、オンプレミスのカスタムIDブローカーアプリケーションまたはプロセスを開発する」ことです。このアプローチでは、オンプレミスのLDAPディレクトリサービスとAWS IAMの間のギャップを埋めることが可能です。カスタムIDブローカーアプリケーションまたはプロセスは、ユーザーをLDAPディレクトリに対して認証した後、AWS STSを用いてLDAPの認証情報を一時的なAWS資格情報に交換します。この一時的な資格情報を使用して、ユーザーはAWS Management Consoleに認証できます。選択肢A(AWS IAM Identity Center/AWS Single Sign-Onの有効化)は、SAML非対応のLDAP環境では利用できません。なぜなら、AWS Single Sign-OnはSAMLまたはOIDCによる外部IDプロバイダーとの連携を前提としているためです。選択肢B(AWS資格情報を使用するIAMポリシーの作成とLDAPへの統合)は、LDAPを用いたAWS Management Consoleへのユーザー認証という要件とは直接関係がなく、技術的にも実現不可能です。選択肢C(LDAP資格情報更新に連動したIAM資格情報のローテーション)は、認証フローそのものではなく、単なるセキュリティ上のベストプラクティスであり、本要件を満たしません。したがって、最も適切なソリューションはDです。これは、既存のLDAPディレクトリサービスを活用しつつ、AWS STSを通じて一時的なAWS資格情報を取得することで、AWS Management Consoleへの安全なアクセスを実現する方法です。