DVA-C02:AWS Certified Developer - Associate アプリケーションのセキュリティ 問7
アプリケーションのセキュリティ/アプリと AWS サービスの認証・認可の実装Lambda 関数の実行ロールに付与する権限の設計について、ベストプラクティスはどれですか。
当サイトのオリジナル問題(DVA-C02:AWS Certified Developer - Associateの出題範囲「アプリケーションのセキュリティ」に対応。実際の試験問題ではありません)
- A管理者(Administrator)権限を付与して手間を省く
- Bワイルドカードで全リソースに対する全アクションを許可する
- C他の関数と共通の広い権限を持つロールを使い回す
- D最小権限の原則に従い、その関数が必要とするアクションとリソースだけに絞った IAM ポリシーを付与する
正解:D
解説
IAM の最小権限の原則では、各プリンシパル(ここでは Lambda の実行ロール)に、その処理が実際に必要とするアクションとリソースだけを許可します。これにより、関数が侵害されたり不具合を起こしたりしたときの影響範囲を最小化できます。広すぎる権限は避けるべきです。
選択肢ごとの解説
- A誤り。Administrator 権限の付与は最小権限の原則に反し、侵害時の影響が甚大になります。
- B誤り。全リソースへの全アクション許可(ワイルドカード)は、最小権限に反する典型例です。
- C誤り。共通の広い権限ロールの使い回しは、不要な権限を各関数に与えることになります。
- D正しい。最小権限の原則に従い、必要なアクションとリソースだけに絞った IAM ポリシーを付与するのがベストプラクティスです。