Q40 — AWS SAA-C03 第14章
第 40/100 問 | ← 第14章
Q1040. ある企業が、機密性の高い顧客データを扱うAWS上のクラウドベースアプリケーションを開発しています。このアプリケーションでは、データベースにAmazon RDS、オブジェクトストレージにAmazon S3を採用しており、S3 Event Notifications を利用して AWS Lambda を呼び出してサーバーレス処理を行います。ユーザー資格情報の管理には AWS IAM Identity Center を使用しています。開発チーム、テストチーム、運用チームは、Amazon RDS および Amazon S3 への安全なアクセスを必要としており、機密顧客データの機密性を確保する必要があります。また、最小権限の原則(Principle of Least Privilege)を遵守しなければなりません。これらの要件を満たすとともに、運用上のオーバーヘッドが最も少ないソリューションはどれですか?
- A. 最小権限を持つIAMロールを使用し、すべてのチームにアクセスを付与します。各チームにカスタマイズされたIAMポリシーを含むIAMロールを割り当て、チームの責任範囲に基づいてAmazon RDSおよびS3オブジェクトへのアクセス権限を定義します。
- B. IAM Identity Center を有効化し、Identity Center ディレクトリを設定します。Amazon RDSおよびAmazon S3への細かいアクセス制御を可能にするパーミッションセットを作成・設定し、各チームを特定のアクセス権限を持つグループに所属させ、そのグループにパーミッションセットを割り当てます。 ✓
- C. すべてのチームメンバーごとに個別のIAMユーザーを作成し、役割に応じた権限を付与します。ユーザーのニーズに応じて、RDSおよびS3アクセス用の事前定義済みポリシーを含むIAMロールを各ユーザーに割り当てます。さらに、定期的な資格情報評価のためにIAM Access Analyzerを導入します。
- D. AWS Organizations を使用して各チーム向けに個別のAWSアカウントを作成します。最小権限を持つクロスアカウントIAMロールを実装し、チームの役割と責任に基づいてRDSおよびS3へのアクセス権限を個別に付与します。
正解: B. IAM Identity Center を有効化し、Identity Center ディレクトリを設定します。Amazon RDSおよびAmazon S3への細かいアクセス制御を可能にするパーミッションセットを作成・設定し、各チームを特定のアクセス権限を持つグループに所属させ、そのグループにパーミッションセットを割り当てます。
解説
機密顧客データの機密性を確保しつつ、Amazon RDSおよびAmazon S3への安全なアクセスを提供し、最小権限の原則を遵守するためには、以下の選択肢Bが最適です。B:IAM Identity Center を有効化し、Identity Center ディレクトリを設定します。Amazon RDSおよびAmazon S3への細かいアクセス制御を可能にするパーミッションセットを作成・設定し、各チームを特定のアクセス権限を持つグループに所属させ、そのグループにパーミッションセットを割り当てます。 解説: 1. AWS IAM Identity Center: - IAM Identity Center は、ユーザーのIDおよびアクセス権限を複数のAWSアカウントにわたって一元管理するサービスであり、個別のIAMユーザーまたはロールを手動で作成・管理する必要がなくなり、アクセス管理を大幅に簡素化します。 2. 細かいアクセス制御: - パーミッションセットを活用することで、各チームの業務内容に応じてAmazon RDSおよびAmazon S3へのアクセスレベルをきめ細かく定義できます。これにより、各チームが業務遂行に必要な最小限の権限のみを持つようになり、最小権限の原則が確実に適用されます。 3. 運用上のオーバーヘッド: - IAM Identity Center を活用すれば、ユーザーのプロビジョニング/デプロビジョニングが自動化され、アクセス管理も集中化されるため、個別IAMユーザー管理やロール管理に比べて運用負荷が大幅に低減されます。 他の選択肢の検討: A:最小権限を持つIAMロールを用いたアクセス付与: - この手法は機能しますが、ロールおよびポリシーの手動管理が必要であり、チーム数の増加に伴い管理が複雑化し、運用負荷が高まります。 C:チームメンバーごとの個別IAMユーザー作成: - ユーザーのライフサイクル管理(新規入社・退職対応など)に多大な工数がかかり、誤設定リスクも高まります。また、集中型のアクセス管理を活かせず、セキュリティとコンプライアンス維持の難易度が上がります。 D:AWS Organizationsによるチーム単位の分離アカウント: - アカウント分離による強固な分離性は得られますが、複数アカウントの管理に伴う複雑性と運用負荷が大きく、本ユースケースでは過剰な設計となり得ます。 結論: 選択肢Bは、AWSにおける機密データへのアクセス管理において、運用負荷を最小限に抑えながら、最小権限の原則に基づくセキュアなアクセス制御を実現する最も効率的かつ効果的なソリューションです。