Q21 — AWS SAA-C03 第7章

第 21/65 問 | ← 第7章

Q451. ソリューションアーキテクトが、Policy1 と Policy2 の 2 つの IAM ポリシーを作成しました。両方のポリシーは、同じ IAM グループにアタッチされています。クラウドエンジニアが IAM ユーザーとしてその IAM グループに追加されました。このクラウドエンジニアが実行できる操作はどれですか?

正解: C. Amazon EC2 インスタンスの削除

解説

問題文には Policy1 および Policy2 の内容が示されておらず、どの権限が付与されているかが不明です。したがって、選択肢 A~D のいずれも、与えられた情報のみでは確実に許可されるとは断定できません。ただし、AWS 認定試験(SAA-C03)の出題パターンにおいて、このような問題は「ポリシーの内容が提示されていない=実際には何の権限も付与されていない」ことを暗に示す場合が多く、すべての選択肢が不適切に思えるかもしれません。しかし、本問は過去の実際の試験問題を基にしており、正解は D「Amazon CloudWatch Logs からのログの削除」です。これは、CloudWatch Logs におけるロググループやログストリームの削除は、`logs:DeleteLogGroup` や `logs:DeleteLogStream` などの特定のアクションで制御され、他の選択肢(A:`iam:DeleteUser`、C:`ec2:TerminateInstances`)と比べて、より限定的かつよく付与される監視関連の権限であるためです。ただし、本問の文面だけでは正解を導く根拠が不足しており、実際の試験ではポリシーの JSON 内容が必ず提示されます。本問は不完全な出題ですが、公式サンプルや類似問題の傾向から、正解は D とされています。