Q36 — AWS SAA-C03 第6章

第 36/65 問 | ← 第6章

Q401. ある企業は、ユーザーにAWSリソースへのアクセスを提供したいと考えています。この企業には1,500人のユーザーがおり、社内ネットワーク上のActive Directoryユーザーグループを用いて、オンプレミスリソースへのアクセスを管理しています。ただし、ユーザーがAWSリソースにアクセスする際に、別途IDを管理する必要がないようにしたいという要件があります。ソリューションズアーキテクトは、オンプレミスリソースへのアクセスを維持したまま、ユーザーのAWSリソースへのアクセスを管理する必要があります。これらの要件を満たすために、ソリューションズアーキテクトは何を行うべきでしょうか?

正解: D. Security Assertion Markup Language (SAML) 2.0 ベースのフェデレーションを設定する。適切なポリシーがアタッチされたロールを作成し、それらをActive Directoryグループにマップする。

解説

オンプレミスリソースへのアクセスを維持しつつ、ユーザーにAWSリソースへのアクセスを提供するという要件を満たすには、SAML 2.0ベースのフェデレーションを設定することが最適です。これにより、社内ネットワーク上の既存のActive Directoryユーザーグループを活用したシングルサインオン(SSO)が可能になります。SAML 2.0ベースのフェデレーションを設定することで、ユーザーは既存の社内資格情報で認証を行い、別途IDを管理することなく、オンプレミスリソースおよびAWSリソースの両方にアクセスできます。また、適切なポリシーがアタッチされたロールを作成し、それをActive Directoryグループにマップすることで、ユーザーのグループ所属に基づいて適切なAWSリソースへのアクセス権限を付与できます。