Q9 — AWS SAA-C03 第16章
第 9/100 問 | ← 第16章
Q1209. ある企業は、AWS Identity and Access Management(IAM)Access Analyzer を使用して、従業員ユーザー向けの IAM 権限を精緻化しています。この企業は、AWS Organizations 内の Organization および AWS Control Tower を使用して AWS アカウントを管理しています。また、特定のメンバー アカウントを監査アカウント(audit account)として指定しています。ソリューションズアーキテクトは、IAM Access Analyzer を設定し、すべてのメンバー アカウントからの検出結果(findings)を監査アカウントに集約する必要があります。ソリューションズアーキテクトが最初に実行すべき手順は何ですか?
- A. AWS CloudTrail を使用して、すべてのアカウントに対して 1 つのトレールを設定します。監査アカウント内に Amazon S3 バケットを作成し、そのトレールを監査アカウント内の新しい S3 バケットへアクセス関連イベントを送信するよう設定します。
- B. AWS Control Tower の管理アカウント内で、IAM Access Analyzer の委任管理者アカウント(delegated administrator account)を設定します。IAM Access Analyzer の委任管理者アカウントで、監査アカウントの AWS アカウント ID を指定します。 ✓
- C. 監査アカウント内に Amazon S3 バケットを作成します。新しいアクセス許可ポリシーを生成し、そのポリシーにサービスロールを追加して、IAM Access Analyzer が AWS CloudTrail および監査アカウント内の S3 バケットにアクセスできるようにします。
- D. sts:AssumeRole アクションを実行できるよう、新しい信頼ポリシー(trust policy)を追加します。また、IAM Access Analyzer がポリシーを生成できるよう、アクセス許可ポリシー(permissions policy)を修正します。
正解: B. AWS Control Tower の管理アカウント内で、IAM Access Analyzer の委任管理者アカウント(delegated administrator account)を設定します。IAM Access Analyzer の委任管理者アカウントで、監査アカウントの AWS アカウント ID を指定します。
解説
IAM Access Analyzer を設定して、すべてのメンバー アカウントからの検出結果を監査アカウントに集約するには、まず以下の手順を実行する必要があります: B. AWS Control Tower の管理アカウント内で、IAM Access Analyzer の委任管理者アカウントを設定します。IAM Access Analyzer の委任管理者アカウントで、監査アカウントの AWS アカウント ID を指定します。 分析: ・IAM Access Analyzer の委任管理者アカウント: ─ 集中管理:AWS Organizations および AWS Control Tower を使用すると、IAM Access Analyzer を含む特定のサービスについて、委任管理者アカウントを指定できます。これにより、Organization 内のすべてのメンバー アカウントにおける IAM Access Analyzer の管理を一元化できます。 ─ 監査アカウントの指定:委任管理者アカウント内で監査アカウントの AWS アカウント ID を指定することで、すべてのメンバー アカウントから得られる IAM Access Analyzer の検出結果が、指定された監査アカウントに集約されます。これにより、IAM 権限と潜在的なセキュリティ問題についての包括的な可視性が得られます。 他の選択肢が不適切な理由: A. AWS CloudTrail を使用してすべてのアカウントに 1 つのトレールを設定する: ─ CloudTrail と IAM Access Analyzer の違い:AWS CloudTrail は、AWS アカウント全体の API 呼び出しをログ記録・監視するためのサービスであり、IAM Access Analyzer の検出結果を集約する設定とは直接関係ありません。IAM Access Analyzer は IAM ポリシーを分析し、潜在的なセキュリティリスクを特定することに特化しており、CloudTrail は API アクティビティの詳細な監査ログを提供します。 C. 監査アカウントに Amazon S3 バケットを作成し、新しいアクセス許可ポリシーを生成する: ─ 過早な手順:S3 バケットの作成やアクセス許可ポリシーの生成は、IAM Access Analyzer の検出結果を保存するために必要なステップではありますが、すべてのメンバー アカウントからの検出結果を集約するための「最初の手順」ではありません。最初のステップは、委任管理者アカウントの設定と監査アカウントの指定です。 D. 新しい信頼ポリシーを追加し、アクセス許可ポリシーを修正する: ─ 信頼ポリシーとアクセス許可ポリシー:信頼ポリシーおよびアクセス許可ポリシーは、IAM Access Analyzer がタスクを実行するために必要な権限を付与する上で重要ですが、これらは検出結果を集約するための「最初の手順」ではありません。最初に実施すべきは、委任管理者アカウントの設定および監査アカウントの指定です。