Q8 — AWS SAA-C03 第11章
第 8/100 問 | ← 第11章
Q708. ソリューションアーキテクトが、ある企業向けのユーザー認証ソリューションを設計しています。このソリューションは、地理的位置、IPアドレス、またはデバイスが一貫していない状態でログインするユーザーに対して、二要素認証(2FA)を自動的に要求しなければなりません。また、数百万ユーザー規模へのスケーリングも可能である必要があります。これらの要件を満たすソリューションはどれですか?
- A. Amazon Cognitoユーザープールをユーザー認証用に設定し、リスクベースのアダプティブ認証機能と多要素認証(MFA)を有効化する ✓
- B. Amazon Cognito IDプールをユーザー認証用に設定し、多要素認証(MFA)を有効化する
- C. AWS Identity and Access Management(IAM)ユーザーをユーザー認証用に設定し、AllowManageOwnUserMFAアクションを許可するIAMポリシーをアタッチする
- D. AWS IAM Identity Center(AWS Single Sign-On)認証をユーザー認証用に設定し、MFAを必須とするようにパーミッションセットを構成する
正解: A. Amazon Cognitoユーザープールをユーザー認証用に設定し、リスクベースのアダプティブ認証機能と多要素認証(MFA)を有効化する
解説
不規則な地理的位置、IPアドレス、またはデバイスからログインするユーザーに対して二要素認証(2FA)を自動的に要求し、さらに数百万ユーザーに対応可能なスケーラビリティを実現するには、以下の選択肢が最も適しています: A. Amazon Cognitoユーザープールをユーザー認証用に設定し、リスクベースのアダプティブ認証機能と多要素認証(MFA)を有効化する。 選択肢Aは、以下のような要件を完全に満たす包括的なソリューションです: ・Amazon Cognitoユーザープールの設定:Amazon Cognitoユーザープールは、ユーザー登録、認証、アカウント復旧を含む、完全マネージド型のユーザーディレクトリを提供します。また、数百万ユーザー規模へのスケーリングが可能です。 ・リスクベースのアダプティブ認証機能の有効化:この機能により、ユーザーのサインイン試行を地理的位置、IPアドレス、デバイスなどのリスク要因に基づいて評価し、不審なログイン時にMFAを自動的に要求できます。 ・多要素認証(MFA)の有効化:Amazon Cognitoユーザープールでは、パスワードに加えて、認証アプリによるワンタイムコードなど、追加の認証手段を容易に導入できます。 一方、選択肢B(Amazon Cognito IDプール)は、リスクベースのアダプティブ認証機能を提供しないため、位置やデバイスの不規則性に基づくMFAの自動トリガーには対応できません。 選択肢C(IAMユーザー)は、AWSリソースへのアクセス管理を目的としており、大規模なエンドユーザー認証ソリューションとしては設計されておらず、数百万ユーザーへのスケーリングや高度な認証ロジックには不向きです。 選択肢D(AWS IAM Identity Center)は、主にAWSアカウントおよびアプリケーションへのシングルサインオン(SSO)とアクセス管理を提供するものであり、エンドユーザー向けの柔軟な認証ロジックや、地理的リスクに基づく動的なMFA制御、大規模ユーザー対応といった機能は備えていません。 したがって、最適なソリューションはAです。これは、不規則な地理的位置、IPアドレス、デバイスに基づく2FAを実現し、数百万ユーザー規模へのスケーリングも可能にするための、最も適切なAWSサービス構成です。