過去問ドリル

DVA-C02:AWS Certified Developer - Associate アプリケーションのセキュリティ 問7

アプリケーションのセキュリティ/アプリと AWS サービスの認証・認可の実装

Lambda 関数の実行ロールに付与する権限の設計について、ベストプラクティスはどれですか。

当サイトのオリジナル問題(DVA-C02:AWS Certified Developer - Associateの出題範囲「アプリケーションのセキュリティ」に対応。実際の試験問題ではありません)

正解:D

解説

IAM の最小権限の原則では、各プリンシパル(ここでは Lambda の実行ロール)に、その処理が実際に必要とするアクションとリソースだけを許可します。これにより、関数が侵害されたり不具合を起こしたりしたときの影響範囲を最小化できます。広すぎる権限は避けるべきです。

選択肢ごとの解説

  • A誤り。Administrator 権限の付与は最小権限の原則に反し、侵害時の影響が甚大になります。
  • B誤り。全リソースへの全アクション許可(ワイルドカード)は、最小権限に反する典型例です。
  • C誤り。共通の広い権限ロールの使い回しは、不要な権限を各関数に与えることになります。
  • D正しい。最小権限の原則に従い、必要なアクションとリソースだけに絞った IAM ポリシーを付与するのがベストプラクティスです。
DVA-C02:AWS Certified Developer - Associateの問題を演習モードで解く