Q66 — AWS SAA-C03 第15章
第 66/100 問 | ← 第15章
Q1166. ある企業が、短期間のプロジェクトのために、外部の請負業者チームに自社のAWSリソースへの一時的なアクセスを提供する必要があります。請負業者は、AWSサービスに対する異なるレベルのアクセス権限を必要としています。また、プロジェクト終了時に、すべての請負業者のアクセス権限を一括で無効化する必要があります。これらの要件を、最も少ない運用オーバーヘッドで満たす解決策はどれですか?
- A. AWS IAMを使用して、各請負業者ごとにユーザーアカウントを作成します。請負業者に応じたアクセスレベルを定義するポリシーをユーザーアカウントにアタッチします。プロジェクト終了時に、アカウントを手動で無効化します。
- B. AWS Security Token Service (AWS STS) を使用して、請負業者向けの一時的な認証情報を生成します。事前に定義されたロールに基づいて請負業者にアクセスを許可し、プロジェクト終了時に自動的に有効期限が切れるよう設定します。 ✓
- C. AWS Configルールを設定して、請負業者のアクセスパターンを監視します。AWS Configルールを用いて、未使用または過剰な権限を持つアクセス権限を自動的に無効化します。
- D. AWS CloudTrailおよびカスタムのAmazon EventBridgeトリガーを用いて、請負業者の操作を監査します。アクティビティログに基づき、各請負業者の権限を個別に調整します。
正解: B. AWS Security Token Service (AWS STS) を使用して、請負業者向けの一時的な認証情報を生成します。事前に定義されたロールに基づいて請負業者にアクセスを許可し、プロジェクト終了時に自動的に有効期限が切れるよう設定します。
解説
一時的なAWSリソースへのアクセスを、異なる権限レベルで提供し、プロジェクト終了時に自動的にアクセス権限を無効化するという要件を、最小限の運用オーバーヘッドで満たすには、AWS Security Token Service(AWS STS)を活用したソリューションが最適です。正解はBです。B:AWS Security Token Service(AWS STS)を用いて請負業者向けの一時的な認証情報を生成し、事前に定義されたロールに基づくアクセスを提供します。アクセス期間をプロジェクト終了時に自動的に有効期限切れとなるよう設定します。説明:AWS STSは、指定された有効期限(例:1時間、12時間、1日など)後に自動的に失効する一時的なセキュリティ認証情報(アクセスキーID、シークレットアクセスキー、セッショントークン)を生成できます。これらの認証情報はIAMロールと関連付けられ、請負業者に必要なアクセス権限を定義します。これは、永続的なIAMユーザーを作成せずに一時的なアクセスを付与するのに最適な手法です。異なる権限レベルのための事前定義ロール:たとえば「Contractor-ReadOnly」や「Contractor-Admin」などのように、異なるアクセスレベルに対応した複数のIAMロールを作成し、請負業者が該当ロールをAssumeすることで、適切な権限を持つ一時的認証情報を取得できます。自動的な有効期限切れ:STSによって生成された一時的認証情報は、設定された期間が経過すると自動的に失効します。アクセス権限の無効化に手動介入は不要であり、運用オーバーヘッドが最小限に抑えられます。最小の運用オーバーヘッド:個別のIAMユーザーアカウントの作成・管理・無効化は不要です。また、権限の手動調整や継続的な監査も不要(ただし、監視は推奨されます)。他の選択肢が不適切な理由:A:各請負業者ごとにIAMユーザーアカウントを作成し、手動で無効化する方法は、運用負荷が高く、一時的なアクセスには非効率かつスケーラブルではありません。C:AWS Configはコンプライアンス監視および構成変更の追跡を目的としており、一時的なアクセス制御や認証情報の発行には対応していません。権限の自動無効化も実現できません。D:CloudTrailおよびEventBridgeは、操作の監査・ログ収集を目的としており、一時的なアクセス管理には適していません。ログに基づく権限調整は反応的であり、手動介入が必要になるため、運用オーバーヘッドが増大します。要点:AWS STSは、自動失効付きの一時的・ロールベースのアクセスを提供するための最適なサービスです。IAMロールを活用すれば、永続的なユーザーを作成せずとも、柔軟な権限レベルを実現できます。IAMユーザー、AWS Config、CloudTrailなどの他の選択肢は、一時的アクセス管理の目的には設計されていません。最終的な正解:B。AWS Security Token Service(AWS STS)を用いて請負業者向けの一時的な認証情報を生成し、事前に定義されたロールに基づくアクセスを提供します。アクセスをプロジェクト終了時に自動的に有効期限切れとなるよう設定します。