Q8 — AWS SAA-C03 第12章

第 8/100 問 | ← 第12章

Q808. ソリューションアーキテクトが、会社のAWSアカウント向けにAWS Identity and Access Management (IAM) の承認モデルを設計しています。この会社では、AWSアカウント内のAWSサービスおよびリソースに対する完全なアクセス権を持つ従業員を5名に限定しています。ソリューションアーキテクトは、これらの5名の従業員それぞれに対してIAMユーザーを作成し、さらにIAMユーザー・グループも作成しました。この要件を満たすソリューションはどれですか?

正解: C. IAMユーザー・グループにAdministratorAccess IDベースポリシーをアタッチし、指定された5名の従業員のIAMユーザー全員をそのIAMユーザー・グループに追加します。

解説

AWSアカウント内のAWSサービスおよびリソースへの完全なアクセス権を、IAMユーザー・グループを用いて5名の指定従業員に付与するという要件を満たすには、以下の選択肢Cが推奨されるソリューションです:C. IAMユーザー・グループにAdministratorAccess IDベースポリシーをアタッチし、指定された5名の従業員のIAMユーザー全員をそのIAMユーザー・グループに追加します。選択肢Cは、5名の指定従業員に完全なアクセス権を付与するのに最も適したソリューションです:\1. AdministratorAccessポリシーは、AWSが提供するマネージドポリシーであり、AWSアカウント内のすべてのAWSサービスおよびリソースに対する完全な管理者アクセス権を付与します。\2. このAdministratorAccess IDベースポリシーをIAMユーザー・グループに直接アタッチすることで、グループに属するすべてのIAMユーザーがそのポリシーの権限を継承します。IAMユーザー・グループを作成し、そこにAdministratorAccess IDベースポリシーをアタッチすれば、指定された従業員への完全なアクセス権付与と、権限管理の簡素化の両方を実現できます。他の選択肢が要件に適合しない理由は以下の通りです:A. AdministratorAccessリソースベースポリシーをIAMユーザー・グループにアタッチする——リソースベースポリシーは、Amazon S3バケットやAWS Lambda関数など、特定のリソースへのアクセスを許可するために使用され、アカウントレベルでの管理者アクセス権の付与には使用されません。B. SystemAdministrator IDベースポリシーをIAMユーザー・グループにアタッチする——SystemAdministratorポリシーはAWSが提供するマネージドポリシーではなく、完全な管理者アクセスに必要な権限を確実に含むとは限りません。D. SystemAdministratorリソースベースポリシーをIAMユーザー・グループにアタッチする——選択肢Bと同様に、SystemAdministratorポリシーはAWSマネージドポリシーではなく、完全な管理者アクセスに必要な権限を保証しません。したがって、AWSアカウント内のAWSサービスおよびリソースへの完全なアクセス権を、IAMユーザー・グループを用いて5名の指定従業員に付与するための推奨ソリューションは、選択肢Cです。