Q79 — AWS SAA-C03 第16章

第 79/100 問 | ← 第16章

Q1279. ある企業は、Amazon EC2インスタンスのグループにアプリケーションを展開しています。同社の資格情報管理システムでは、オンプレミスのActive Directoryドメインコントローラーを使用しています。同社は、開発者が既存のActive Directory資格情報を使用してIAMロールをアサームし、Amazon EC2インスタンスを管理できるソリューションを必要としています。これらの要件を満たすソリューションはどれですか?

正解: D. オンプレミスのActive DirectoryコントローラーをActive Directory Federation Services(AD FS)で構成し、AWS IAM Identity CenterをAD FSに接続するように設定する。

解説

正しいソリューションは、既存のオンプレミスActive Directory(AD)資格情報を活用し、現在のIDシステムへの変更を最小限に抑えつつ、開発者がIAMロールをアサームしてAmazon EC2インスタンスを管理できるものでなければなりません。各選択肢を検討します。 正解:D.オンプレミスのActive DirectoryコントローラーをActive Directory Federation Services(AD FS)で構成し、AWS IAM Identity CenterをAD FSに接続するように設定する。 なぜDが最適か: ・既存ADとのシームレスな統合:AD FSはフェデレーテッド認証を可能にし、ユーザーはオンプレミスAD資格情報をそのまま使用してログインできます。AWS IAM Identity Center(旧称:AWS SSO)はAD FSと連携してユーザーを認証し、EC2管理用のIAMロールを割り当てます。 ・IAMロールのアサーム対応:IAM Identity Centerにより、開発者はAWSリソース(例:EC2Adminロール)にアクセスする際に事前に定義されたIAMロールをアサームできます。 ・移行不要:Simple AD(C)やサードパーティIdP(A)とは異なり、ユーザーを新しいディレクトリへ移行する必要がありません。 ・セキュアかつコンプライアンス対応:既存のADポリシーおよびAD FSのセキュリティ機能(例:MFA)を活用できます。 他の選択肢が不適切な理由: A.開発者のActive Directoryアカウントを、JSON Web Token(JWT)を生成可能なサードパーティのIDプロバイダー(IdP)に移行する。 → ユーザーをオンプレミスADからサードパーティIdP(例:Okta、Ping Identity)へ移行する必要があり、運用上の負荷が大きい。また、JWTはAmazon Cognitoなどと連携可能ですが、EC2管理向けのIAMロールアサームにはネイティブに対応していません。 B.一連のEC2インスタンスをActive Directoryコントローラーとして構成し、開発者を新しいActive Directoryインスタンスに移行する。 → 自己管理型ADをEC2上で実行するには、パッチ適用、バックアップ、スケーリングなどの継続的な管理が必要です。すでにオンプレミスADが存在する状況で、AWS内にADを再構築するのは非効率かつ過剰な複雑さを招きます。 C.AWS Directory ServiceのSimple ADディレクトリをデプロイし、Simple ADと既存のActive Directoryコントローラー間で信頼関係を作成する。 → Simple ADはスタンドアロン型のマネージドディレクトリ(Samba AD互換)であり、オンプレミスADとの信頼関係を確立できません。また、IAM Identity Centerと連携したロールベースのアクセス制御を提供しないため、IAMロールのアサームには対応していません。 要点比較: 要件|AD FS+IAM Identity Center(D)|その他の選択肢 既存AD資格情報の利用|AD FSによるフェデレーテッドログイン|A:ユーザー移行、B:新規AD、C:信頼関係不可 IAMロールのアサーム対応|IAM Identity Centerによるロール割り当て|A:JWTベース、B/C:ネイティブ統合なし インフラ変更の最小化|AD移行/複製不要|A:サードパーティIdP導入、B:EC2上AD構築、C:Simple ADの制約 結論:選択肢Dは、以下の点で唯一の適切なソリューションです。 ・オンプレミスADの移行を一切行わず、既存環境を活用。 ・安全なEC2管理のためのIAMロールアサームを実現。 ・AWSサービス(IAM Identity Center)と連携し、集中型のアクセス制御を提供。 最終的な正解:D