CLF-C02:AWS Certified Cloud Practitioner セキュリティとコンプライアンス 問4
セキュリティとコンプライアンス/AWS のアクセス管理(IAM・最小権限・ルートユーザー保護)複数の開発者に、特定の Amazon S3 バケットの読み取りだけを許可したいと考えています。最小権限の原則に沿った管理方法として適切なものはどれですか。
当サイトのオリジナル問題(CLF-C02:AWS Certified Cloud Practitionerの出題範囲「セキュリティとコンプライアンス」に対応。実際の試験問題ではありません)
- A各開発者にルートユーザーの認証情報を共有する
- B必要な読み取り権限だけを持つポリシーを作成し、開発者をまとめた IAM グループにアタッチする
- C全開発者に AdministratorAccess を付与し、不要な操作をしないよう口頭で依頼する
- D開発者ごとにアクセスキーを発行し、アプリケーションのコードにハードコードする
正解:B
解説
最小権限の原則では、業務に必要な権限だけを与えます。読み取りのみが必要なら、その権限だけを持つポリシーを作り、対象の利用者をまとめた IAM グループにアタッチして管理するのが適切です。グループ単位で管理すると権限の付与・剥奪も容易になります。ルート認証情報の共有や過剰な権限付与、キーのハードコードは避けます。
選択肢ごとの解説
- A誤り。ルートユーザーの認証情報の共有は最も避けるべき運用です。
- B正しい。必要な読み取り権限だけのポリシーを IAM グループにアタッチするのが最小権限に沿った方法です。
- C誤り。AdministratorAccess は過剰な権限で、口頭の依頼では制御になりません。
- D誤り。アクセスキーのハードコードは漏えいリスクが高く、最小権限の趣旨にも反します。