Q1 — AWS SAA-C03 第9章

第 1/40 問 | ← 第9章

Q561. ある企業は、近い将来に急激な成長が見込まれています。ソリューションアーキテクトは、既存のユーザーを設定し、新しいユーザーにAWS上のアクセス権限を付与する必要があります。このソリューションアーキテクトは、IAMグループを作成することを決定しました。また、新しいユーザーは所属部署に基づいて該当するIAMグループに追加されます。 この状況において、新しいユーザーにアクセス権限を付与する最も安全な追加措置はどれですか?

正解: C. 最小権限のアクセス許可を付与するIAMポリシーを作成し、そのポリシーをIAMグループにアタッチする

解説

IAMグループに直接ポリシーをアタッチする(選択肢C)が、ユーザー単位ではなくグループ単位で一貫した権限管理を行う標準的かつ最も安全な方法です。IAMロールは通常、一時的な資格情報が必要なシナリオ(例:EC2インスタンスやクロスアカウントアクセス)で使用され、IAMユーザーまたはグループへの直接の権限付与には適していません(選択肢BおよびDは不適切)。SCPはAWS Organizations内でアカウントレベルの制約を課すものであり、個別のIAMユーザー/グループに対する細かい権限付与には使用しません(選択肢Aは不適切)。したがって、最小権限の原則に従い、IAMグループに直接ポリシーをアタッチするのが最も安全かつ適切な方法です。