CLF-C02:AWS Certified Cloud Practitioner セキュリティとコンプライアンス 問10
セキュリティとコンプライアンス/AWS のアクセス管理(IAM・最小権限・ルートユーザー保護)多数の従業員が、既存の社内 ID(企業のディレクトリ)を使って、複数の AWS アカウントへシングルサインオンでアクセスできるようにしたいと考えています。AWS が推奨する仕組みはどれですか。
当サイトのオリジナル問題(CLF-C02:AWS Certified Cloud Practitionerの出題範囲「セキュリティとコンプライアンス」に対応。実際の試験問題ではありません)
- A全員で1つの IAM ユーザーを共有し、パスワードを配布する
- B従業員ごとにルートユーザーを作成する
- C各アカウントにアクセスキーを作成し、従業員へメールで配布する
- DAWS IAM Identity Center などを使い、社内 ID と連携(フェデレーション)してシングルサインオンを構成する
正解:D
解説
多数の従業員に対しては、既存の社内 ID(企業ディレクトリ)と連携(フェデレーション)し、AWS IAM Identity Center などを使ってシングルサインオンを構成するのが推奨される方法です。これにより、個別のアクセスキーの配布や IAM ユーザーの乱立を避け、一元的に安全なアクセスを提供できます。
選択肢ごとの解説
- A誤り。1 つの IAM ユーザーを共有すると誰の操作か特定できず、重大なリスクになります。
- B誤り。従業員ごとのルートユーザーは作成できず(ルートはアカウントに 1 つ)、そもそも最も避けるべき方針です。
- C誤り。アクセスキーのメール配布は漏えいリスクが高く、シングルサインオンの要件にも合いません。
- D正しい。社内 ID と連携し IAM Identity Center などでシングルサインオンを構成するのが推奨される方法です。