Q82 — AWS SAA-C03 第15章

第 82/100 問 | ← 第15章

Q1182. 多国籍企業が複数のAWSリージョンで運用しています。この企業は、開発者および管理者に対して、安全でロールベースのAWSリソースへのアクセスを保証する必要があります。これらのロールは、各ユーザーの地理的位置および職務内容に応じて特定される必要があります。また、各チームが自チームのリージョン内でのみリソースにアクセスできるようにするソリューションを実装したいと考えています。さらに、既存のディレクトリサービスを活用してユーザーのアクセスを管理したいとしています。この既存のディレクトリサービスでは、ユーザーが地理的位置に基づいてロールにグループ化されています。また、このシステムは、マルチファクタ認証(MFA)とシームレスに統合可能である必要があります。これらの要件を満たすソリューションはどれですか?

正解: B. AWS IAM Identity Centerをフェデレーテッドアクセスで設定します。IAM Identity Centerを会社の既存のディレクトリサービスと統合し、各ユーザーのアカウントに対してリージョン固有のIAMロールを設定します。

解説

複数のAWSリージョンにわたる開発者および管理者に対して、地理的位置および職務内容に応じたロールベースの安全なアクセスを提供し、既存のディレクトリサービスを活用しつつMFAとの統合も実現するには、選択肢Bが最適です。すなわち、「AWS IAM Identity Centerをフェデレーテッドアクセスで設定し、IAM Identity Centerを既存のディレクトリサービスと統合して、各ユーザーのアカウントに対してリージョン固有のIAMロールを設定する」方法です。 各選択肢の分析: 選択肢A:AWS STSは一時的な資格情報を生成できますが、ユーザーの地理的位置や職務内容に基づき、各ユーザーに手動でリージョン固有のロールを割り当てる作業は複雑かつエラーが発生しやすく、多大なカスタム統合および継続的な保守が必要です。 選択肢B:AWS IAM Identity Center(旧称:AWS Single Sign-On)は、AWSアカウントおよびアプリケーションへのユーザーアクセス管理を簡素化します。フェデレーテッドアクセスをサポートしており、既存のディレクトリサービス(例:Active Directory、LDAPなど)との統合が可能です。また、ディレクトリサービス内のユーザー属性(例:所属リージョン)に基づいてリージョン固有のIAMロールを設定でき、各ユーザーが指定されたリージョン内のリソースのみにアクセスできるようになります。さらに、MFAのサポートも備えており、セキュリティ要件を満たします。 選択肢C:IAMマネージドポリシーによりアクセス制限は可能ですが、ユーザーまたはグループ単位でリージョン固有のアクセス制御をポリシー層で管理するのは、ユーザー数およびリージョン数の増加に伴い極めて複雑になり、正確な適用・更新のための綿密な設計と保守が不可欠です。 選択肢D:カスタムLambda関数による動的IAMポリシー方式は、開発・保守コストが非常に高く、セキュリティ・信頼性・スケーラビリティの確保が困難です。また、動的ポリシーの管理はエラーが発生しやすく、IAM Identity Centerと比較して可視性や制御性も劣ります。 結論:選択肢B「AWS IAM Identity Centerをフェデレーテッドアクセスで設定し、IAM Identity Centerを既存のディレクトリサービスと統合して、各ユーザーのアカウントに対してリージョン固有のIAMロールを設定する」が、要件を最もよく満たすソリューションです。これは、複数リージョンにわたるAWSリソースへのアクセスを、中央集約的・スケーラブルかつ安全に管理する手法であり、ユーザーの地理的位置および職務内容に応じたロールを正確に提供します。また、MFAとのシームレスな統合により、セキュリティも強化されます。