過去問ドリル

SOA-C03:AWS Certified CloudOps Engineer - Associate セキュリティとコンプライアンス 問2

セキュリティとコンプライアンス/セキュリティ・コンプライアンスのツールとポリシーの管理

ある IAM ロールが特定の API 呼び出しで「アクセス拒否」になります。原因を切り分けたいと考えています。最も適切な進め方はどれですか。

当サイトのオリジナル問題(SOA-C03:AWS Certified CloudOps Engineer - Associateの出題範囲「セキュリティとコンプライアンス」に対応。実際の試験問題ではありません)

正解:A

解説

アクセス拒否の原因切り分けには、IAM ポリシーシミュレーターで対象プリンシパルの権限評価を確認したり、AWS CloudTrail で実際に拒否された API コールの詳細を調べたりします。明示的な拒否・権限(Allow)の不足・SCP による制限など、どこで拒否されたかを特定してから修正するのが適切です。

選択肢ごとの解説

  • A正しい。ポリシーシミュレーターや CloudTrail で、どのポリシー評価により拒否されたかを切り分けるのが適切な進め方です。
  • B誤り。管理者権限の付与は最小権限の原則に反し、根本原因の切り分けにもなりません。
  • C誤り。拒否を仕様と決めつけて調査しないのは、問題解決になりません。
  • D誤り。アカウントの作り直しは過剰で、原因の特定にも対応にもなりません。
SOA-C03:AWS Certified CloudOps Engineer - Associateの問題を演習モードで解く