Q58 — AWS SAA-C03 第6章

第 58/65 問 | ← 第6章

Q423. ある企業が、外部ベンダーに自社のAWSアカウント内で作業を依頼しています。このベンダーは、自社が所有するAWSアカウント内にホストされている自動化ツールを使用します。ベンダーには、企業のAWSアカウントに対するIAMアクセス権はありません。ソリューションズアーキテクトは、ベンダーに対してこのアクセスをどのように付与すべきでしょうか?

正解: A. 企業のAWSアカウント内にIAMロールを作成し、ベンダーのIAMロールへのアクセスを委任します。ベンダーが必要とする権限に対応する適切なIAMポリシーをこのロールにアタッチします。

解説

正しい選択肢はAです。クロスアカウントアクセスを安全かつ一時的に付与するには、信頼関係(trust relationship)を持つIAMロールを作成し、ベンダーのAWSアカウント(またはその特定のロール/ユーザー)がそのロールを引き受ける(assume)できるように設定します。これは、パスワードや長期的な資格情報(B)を共有せずに済み、セキュリティリスクを低減します。Cは誤りで、IAMグループは同一AWSアカウント内のユーザーのみを含めることができ、他アカウントのIAMユーザーを直接追加できません。Dは存在しない機能であり、「AWSアカウント」をIDプロバイダーのタイプとして選択することはできず、AWSでは外部IDプロバイダー(例:OIDC、SAML)との連携には専用の設定が必要です。したがって、クロスアカウントアクセスの標準的かつ推奨される方法は、IAMロールによる委任(A)です。