Q97 — AWS SAA-C03 第13章
第 97/100 問 | ← 第13章
Q997. ある企業が、自社のAWSリソースへのアクセスを開発者チームに付与する必要があります。この企業は、これらのリソースに対して高いセキュリティレベルを維持しなければなりません。また、機密データへの不正アクセスを防止するアクセス制御ソリューションが求められています。これらの要件を満たすソリューションはどれですか?
- A. 各開発者メンバーのIAMユーザー認証情報をチーム全体で共有し、アクセス管理を簡素化し、開発ワークフローを効率化します。
- B. 最小権限の原則に基づいた細かい粒度の許可を持つIAMロールを定義し、各開発者に1つのIAMロールを割り当てます。 ✓
- C. プログラムによるAWSリソースへのアクセスを許可するためのIAMアクセスキーを作成します。開発者は、このアクセスキーを用いたAPI呼び出しのみを通じてAWSリソースとやり取りできるようにします。
- D. AWS Cognitoユーザープールを作成します。このユーザープールを用いて、開発者にAWSリソースへのアクセスを付与します。
正解: B. 最小権限の原則に基づいた細かい粒度の許可を持つIAMロールを定義し、各開発者に1つのIAMロールを割り当てます。
解説
企業がAWSリソースへの開発者チームのアクセスを付与しつつ、高いセキュリティ水準を維持し、機密データへの不正アクセスを防止するには、以下のソリューションが最適です: B. 最小権限の原則に基づいた細かい粒度の許可を持つIAMロールを定義し、各開発者に1つのIAMロールを割り当てます。 解説: ・細かい粒度の許可を持つIAMロール:最小権限の原則に従ったIAMロールを定義することで、各開発者が業務遂行に必要な最小限の権限のみを持つようになります。これにより、機密データへの不正アクセスリスクを最小限に抑えられます。 ・ロールの割り当て:開発者にロールを割り当てることで、権限の集中管理が可能になり、役割変更や新たな権限追加などの対応も容易になります。また、ユーザーまたはAWSサービスがロールを一時的に引き受ける(Assume)ことができるため、セキュリティがさらに強化されます。 他の選択肢の検討: A. IAMユーザー認証情報の共有:これは極めて危険です。IAMユーザー認証情報の共有はセキュリティを損ない、監査機能を損なうため、個々の操作の追跡や責任の明確化が困難になります。 C. IAMアクセスキーの作成:プログラムによるアクセスを可能にする一方で、アクセスキーの管理リスク(例:漏洩や不正使用)を伴います。可能な限り、アクセスキーではなくIAMロールを活用すべきです。 D. AWS Cognitoユーザープールの作成:AWS Cognitoは、アプリケーション向けのユーザー登録・サインイン機能を提供するサービスであり、IAMロールのような細かい粒度のアクセス許可管理機能は備えていません。 まとめると、選択肢Bは、AWSリソースへの開発者アクセスを安全かつ効果的に管理し、高いセキュリティ水準と機密データの保護を実現する最も適切なソリューションです。