Q23 — AWS SAA-C03 第9章

第 23/40 問 | ← 第9章

Q583. ある会社はインフラストラクチャ監視サービスを運営しています。この会社は、顧客のAWSアカウント内のデータを監視できる新機能を開発中です。この新機能では、顧客のAWSアカウント内でAWS APIを呼び出してAmazon EC2インスタンスの情報を取得し、Amazon CloudWatchメトリクスを読み取る必要があります。会社が顧客アカウントへアクセスする際に、最も安全な方法は何でしょうか?

正解: A. 顧客が自らのアカウントに、EC2およびCloudWatchに対する読み取り専用権限と、当該会社のアカウントを信頼する信頼ポリシーを持つIAMロールを作成するよう依頼します。

解説

最も安全な方法は、クロスアカウントアクセスをIAMロールで実装することです(選択肢A)。これは、一時的かつ最小権限のアクセスを提供し、長期的な静的資格情報(アクセスキーなど)の管理や保存を不要にするため、セキュリティリスクを大幅に低減します。選択肢Bは「トークン販売機」の概念を誤って適用しており、AWSではこのようなカスタム実装ではなく、標準的なSTS AssumeRoleによるクロスアカウントロール利用が推奨されます。選択肢CとDは、長期的な資格情報(アクセスキーまたはCognito認証情報)を管理・保存する必要があり、漏洩リスクやローテーションの複雑さからセキュリティ上好ましくありません。したがって、正解はAです。