Q5 — AWS SAA-C03 第12章
第 5/100 問 | ← 第12章
Q805. ある企業が新しいAWSアカウントを構築しました。このアカウントは新規にプロビジョニングされたものであり、デフォルト設定に対する変更は一切行われていません。企業は、AWSアカウントのルートユーザーのセキュリティを懸念しています。ルートユーザーを安全に保護するには、何を行うべきでしょうか?
- A. 日常的な管理タスク用にIAMユーザーを作成し、ルートユーザーを無効化します。
- B. 日常的な管理タスク用にIAMユーザーを作成し、ルートユーザーに対してマルチファクタ認証(MFA)を有効化します。 ✓
- C. ルートユーザー向けにアクセスキーを生成し、日常的な管理タスクではAWSマネジメントコンソールではなくこのアクセスキーを使用します。
- D. ルートユーザーの認証情報を最も上級のソリューションズアーキテクトに提供し、日常的な管理タスクにはその人物がルートユーザーを使用するようにします。
正解: B. 日常的な管理タスク用にIAMユーザーを作成し、ルートユーザーに対してマルチファクタ認証(MFA)を有効化します。
解説
新規にプロビジョニングされたAWSアカウントのルートユーザーを安全に保護するための推奨される対応は、以下のとおりです: B. 日常的な管理タスク用にIAMユーザーを作成し、ルートユーザーに対してマルチファクタ認証(MFA)を有効化します。 オプションBは、ルートユーザーのセキュリティ確保におけるベストプラクティスです: 1. 日常的な管理タスクにIAMユーザーを作成することで、個々のユーザーに必要な最小限の権限のみを付与でき、強力な権限を持つルートユーザーへの依存を減らすことができます。 2. ルートユーザーにマルチファクタ認証(MFA)を有効化すると、追加の認証要素(例:物理トークンやモバイルアプリ)をパスワードに加えて要求するため、セキュリティがさらに強化されます。 このアプローチを採用することで、ルートユーザーの露出と特権を最小限に抑え、AWSアカウント全体のセキュリティを向上させることができます。 他の選択肢が不適切な理由は以下のとおりです: A. IAMユーザーを作成してルートユーザーを無効化する:これは良い実践ですが、緊急時やルートユーザーのみが実行可能な特定の管理タスク(例:課金情報の更新、サポートケースの作成など)に対応できなくなる可能性があり、運用上のリスクがあります。 C. ルートユーザーのアクセスキーを生成して日常的な管理タスクに使用する:アクセスキーは漏洩リスクが高く、IAMユーザーの資格情報と比べてセキュリティレベルが低いため、日常的な管理作業には推奨されません。 D. ルートユーザーの認証情報を上級のソリューションズアーキテクトに提供して日常的に使用させる:これは「最小権限の原則」に反し、不正アクセスや誤操作のリスクを高めるため、推奨されません。 したがって、新規プロビジョニングされたAWSアカウントのルートユーザーを安全に保護するための推奨される解決策は、 B. 日常的な管理タスク用にIAMユーザーを作成し、ルートユーザーに対してマルチファクタ認証(MFA)を有効化することです。