Q32 — AWS SAA-C03 第12章
第 32/100 問 | ← 第12章
Q832. ある企業は、AWS を使用して自社の e コマースプラットフォームを実行しています。このプラットフォームは企業の運用にとって極めて重要であり、トラフィックとトランザクションの量が非常に多いです。企業は、AWS アカウントのルートユーザー資格情報を保護するために、マルチファクターアuthentication(MFA)デバイスを設定しました。企業は、MFA デバイスを紛失した場合でも、ルートユーザー アカウントへのアクセスを確実に維持したいと考えています。 これらの要件を満たす解決策はどれですか?
- A. MFA デバイスを紛失した場合にログインできるよう、バックアップ用の管理者アカウントを設定する。
- B. ルートユーザー アカウントに対して複数の MFA デバイスを登録し、障害発生時の対応を可能にする。 ✓
- C. ルートアカウントにアクセスできなくなった際に、新しい管理者アカウントを作成する。
- D. ルートアカウントにアクセスできなくなった際に、別の IAM ユーザーに AdministratorAccess ポリシーをアタッチする。
正解: B. ルートユーザー アカウントに対して複数の MFA デバイスを登録し、障害発生時の対応を可能にする。
解説
MFA デバイスを紛失した場合でも AWS アカウントのルートユーザーへのアクセスを確保するには、以下の手順を実施します。 ステップ 1:ルートユーザー アカウントに複数の MFA デバイスを登録する(選択肢 B) AWS では、ルートユーザー アカウントに複数の MFA デバイス(ハードウェアトークンや仮想 MFA デバイスなど)を関連付けることができます。これにより、いずれかのデバイスを紛失または利用不能になった場合でも、冗長性を確保できます。 ステップ 2:ルートユーザー アカウントの MFA 設定を構成する 追加の MFA デバイスを登録した後、ルートユーザー アカウントの MFA 設定を、ログイン時に MFA 認証を必須とするよう構成します。これにより、ルートユーザー アカウントへのアクセス試行は、関連付けられたいずれかの MFA デバイスによる認証を必要とします。 ルートユーザー アカウントに複数の MFA デバイスを登録することで、デバイス紛失という障害発生時にもアカウントへの継続的なアクセスを保証するディザスタリカバリ機構を提供できます。これは、e コマースプラットフォームのように、ルートユーザー アカウントへの中断のないアクセスが極めて重要なシステムに最も適したソリューションです。 選択肢 A は、代替手段としてのバックアップ管理者アカウントの設定を提案していますが、これは「ルートユーザー アカウントへのアクセス確保」という要件を直接満たすものではありません。 選択肢 C は、MFA デバイス紛失時に新しい管理者アカウントを作成することを提案していますが、ルートユーザー アカウントが企業の運用に不可欠である状況では、効率的・現実的とは言えません。 選択肢 D は、別の IAM ユーザーに AdministratorAccess ポリシーをアタッチすることを提案していますが、これは MFA 認証の要件を満たさず、ルートユーザー アカウントに対するセキュリティレベルを同等に保証できません。 したがって、MFA デバイス紛失時にルートユーザー アカウントへのアクセスを確実に維持するためには、選択肢 B(ルートユーザー アカウントに複数の MFA デバイスを登録する)が最も適切な解決策です。