Q23 — AWS SAA-C03 第9章
第 23/40 問 | ← 第9章
Q583. ある会社はインフラストラクチャ監視サービスを運営しています。この会社は、顧客のAWSアカウント内のデータを監視できる新機能を開発中です。この新機能では、顧客のAWSアカウント内でAWS APIを呼び出してAmazon EC2インスタンスの情報を取得し、Amazon CloudWatchメトリクスを読み取る必要があります。会社が顧客アカウントへアクセスする際に、最も安全な方法は何でしょうか?
- A. 顧客が自らのアカウントに、EC2およびCloudWatchに対する読み取り専用権限と、当該会社のアカウントを信頼する信頼ポリシーを持つIAMロールを作成するよう依頼します。 ✓
- B. 一時的なAWS資格情報(認証情報)を提供するトークン販売機(Token Vending Machine)を実装したサーバーレスAPIを作成し、EC2およびCloudWatchに対する読み取り専用権限を持つロールへのアクセスを可能にします。
- C. 顧客が自らのアカウントに、EC2およびCloudWatchに対する読み取り専用権限を持つIAMユーザーを作成するよう依頼し、そのアクセスキーとシークレットキーを暗号化してシークレット管理システムに保存します。
- D. 顧客が自らのアカウントに、EC2およびCloudWatchに対する読み取り専用権限を持つIAMロールを使用するAmazon Cognitoユーザーを作成するよう依頼し、そのAmazon Cognitoユーザー名とパスワードを暗号化してシークレット管理システムに保存します。
正解: A. 顧客が自らのアカウントに、EC2およびCloudWatchに対する読み取り専用権限と、当該会社のアカウントを信頼する信頼ポリシーを持つIAMロールを作成するよう依頼します。
解説
最も安全な方法は、クロスアカウントアクセスをIAMロールで実装することです(選択肢A)。これは、一時的かつ最小権限のアクセスを提供し、長期的な静的資格情報(アクセスキーなど)の管理や保存を不要にするため、セキュリティリスクを大幅に低減します。選択肢Bは「トークン販売機」の概念を誤って適用しており、AWSではこのようなカスタム実装ではなく、標準的なSTS AssumeRoleによるクロスアカウントロール利用が推奨されます。選択肢CとDは、長期的な資格情報(アクセスキーまたはCognito認証情報)を管理・保存する必要があり、漏洩リスクやローテーションの複雑さからセキュリティ上好ましくありません。したがって、正解はAです。