過去問ドリル

CLF-C02:AWS Certified Cloud Practitioner セキュリティとコンプライアンス 問4

セキュリティとコンプライアンス/AWS のアクセス管理(IAM・最小権限・ルートユーザー保護)

複数の開発者に、特定の Amazon S3 バケットの読み取りだけを許可したいと考えています。最小権限の原則に沿った管理方法として適切なものはどれですか。

当サイトのオリジナル問題(CLF-C02:AWS Certified Cloud Practitionerの出題範囲「セキュリティとコンプライアンス」に対応。実際の試験問題ではありません)

正解:B

解説

最小権限の原則では、業務に必要な権限だけを与えます。読み取りのみが必要なら、その権限だけを持つポリシーを作り、対象の利用者をまとめた IAM グループにアタッチして管理するのが適切です。グループ単位で管理すると権限の付与・剥奪も容易になります。ルート認証情報の共有や過剰な権限付与、キーのハードコードは避けます。

選択肢ごとの解説

  • A誤り。ルートユーザーの認証情報の共有は最も避けるべき運用です。
  • B正しい。必要な読み取り権限だけのポリシーを IAM グループにアタッチするのが最小権限に沿った方法です。
  • C誤り。AdministratorAccess は過剰な権限で、口頭の依頼では制御になりません。
  • D誤り。アクセスキーのハードコードは漏えいリスクが高く、最小権限の趣旨にも反します。
CLF-C02:AWS Certified Cloud Practitionerの問題を演習モードで解く