Q2 — AWS SAA-C03 第11章
第 2/100 問 | ← 第11章
Q702. 開発チームは、他社と協力して統合製品を開発しています。この他社は、開発チームのAWSアカウント内にあるAmazon Simple Queue Service(Amazon SQS)キューにアクセスする必要があります。ただし、他社は自社のAWSアカウントの権限を relinquish(放棄・譲渡)することなく、そのキューをポーリングしたいと考えています。ソリューションアーキテクトは、このSQSキューへのアクセスをどのように提供すべきでしょうか?
- A. 他社がSQSキューにアクセスできるように、インスタンスプロファイルを作成する。
- B. 他社がSQSキューにアクセスできるように、IAMポリシーを作成する。
- C. 他社がSQSキューにアクセスできるように、SQSアクセスポリシーを作成する。 ✓
- D. 他社がSQSキューにアクセスできるように、Amazon Simple Notification Service(Amazon SNS)アクセスポリシーを作成する。
正解: C. 他社がSQSキューにアクセスできるように、SQSアクセスポリシーを作成する。
解説
開発チームのAWSアカウント内のAmazon SQSキューを、他社に安全にアクセス可能にするには、自社アカウントの権限を relinquish(放棄・譲渡)せずにアクセスを許可する必要があります。この要件を満たす推奨される解決策は、選択肢Cです:「SQSアクセスポリシーを作成し、他社がSQSキューにアクセスできるようにする」。SQSアクセスポリシーは、キュー自体にアタッチ可能なリソースベースのポリシーであり、他のAWSアカウント(例:他社のアカウント)に対して、特定のアクション(例:`sqs:ReceiveMessage`)や条件付きアクセスを細かく定義できます。選択肢A(インスタンスプロファイル)は、EC2インスタンスなどのAWSリソースにロールをアタッチするためのものであり、外部アカウントへのアクセス許可には不適切です。選択肢B(IAMポリシー)は、同一AWSアカウント内のユーザー/ロールに対するアクセス制御に使用され、他アカウントのエンティティを直接許可する仕組みではありません。選択肢D(Amazon SNSアクセスポリシー)は、SNSトピックへのアクセス制御を目的としており、SQSキューへのアクセスとは無関係です。したがって、他社に自社アカウント権限を渡さずにSQSキューへのアクセスを提供する最適な方法は、Cです:SQSアクセスポリシーを作成し、他社のAWSアカウントIDおよび必要な権限(例:`sqs:ReceiveMessage`, `sqs:GetQueueAttributes`など)を明示的に指定します。これにより、キューに対するきめ細かいアクセス制御が実現されます。