Q1 — AWS SAA-C03 第9章
第 1/40 問 | ← 第9章
Q561. ある企業は、近い将来に急激な成長が見込まれています。ソリューションアーキテクトは、既存のユーザーを設定し、新しいユーザーにAWS上のアクセス権限を付与する必要があります。このソリューションアーキテクトは、IAMグループを作成することを決定しました。また、新しいユーザーは所属部署に基づいて該当するIAMグループに追加されます。 この状況において、新しいユーザーにアクセス権限を付与する最も安全な追加措置はどれですか?
- A. サービスコントロールポリシー(SCP)を適用してアクセス権限を管理する
- B. 最小権限のアクセス許可を持つIAMロールを作成し、そのロールをIAMグループにアタッチする
- C. 最小権限のアクセス許可を付与するIAMポリシーを作成し、そのポリシーをIAMグループにアタッチする ✓
- D. IAMロールを作成し、そのロールを最大許可範囲を定義するパーミッションバウンダリーに関連付ける
正解: C. 最小権限のアクセス許可を付与するIAMポリシーを作成し、そのポリシーをIAMグループにアタッチする
解説
IAMグループに直接ポリシーをアタッチする(選択肢C)が、ユーザー単位ではなくグループ単位で一貫した権限管理を行う標準的かつ最も安全な方法です。IAMロールは通常、一時的な資格情報が必要なシナリオ(例:EC2インスタンスやクロスアカウントアクセス)で使用され、IAMユーザーまたはグループへの直接の権限付与には適していません(選択肢BおよびDは不適切)。SCPはAWS Organizations内でアカウントレベルの制約を課すものであり、個別のIAMユーザー/グループに対する細かい権限付与には使用しません(選択肢Aは不適切)。したがって、最小権限の原則に従い、IAMグループに直接ポリシーをアタッチするのが最も安全かつ適切な方法です。