Q15 — AWS SAA-C03 第9章

第 15/40 問 | ← 第9章

Q575. ある会社では、Amazon EC2 インスタンスを用いて内部システムをホストしています。展開作業の一環として、管理者が AWS CLI を使用して EC2 インスタンスを終了しようとしています。しかし、管理者は「403 (Access Denied)」エラーメッセージを受け取ります。管理者は、以下の IAM ポリシーがアタッチされた IAM ロールを使用しています。この要求が失敗した原因は何でしょうか?

正解: D. EC2 インスタンスを終了するリクエストが、CIDR ブロック 192.0.2.0/24 または 203.0.113.0/24 から発信されていません。

解説

IAM ポリシーにおいて、アクセスを許可するには、対象の API アクション(ここでは ec2:TerminateInstances)が「Action」フィールドに明示的に含まれている必要があります。提示されたポリシーにそのアクションが含まれていない場合、権限が付与されず、403 エラーが発生します。オプション A は誤りで、EC2 インスタンス自体にはリソースベースのポリシー(例:S3 バケットポリシーのようなもの)は存在しません。オプション B は不適切で、ロールを介したアクセスではポリシーステートメント内の「Principal」は不要(ロールの信頼ポリシーで指定済み)。オプション D は、ポリシーに「Condition」キーによる IP 制限が含まれていない限り該当せず、問題文のポリシーにはそのような条件が記述されていません。したがって、正解は C です。