SOA-C03:AWS Certified CloudOps Engineer - Associate セキュリティとコンプライアンス 問2
セキュリティとコンプライアンス/セキュリティ・コンプライアンスのツールとポリシーの管理ある IAM ロールが特定の API 呼び出しで「アクセス拒否」になります。原因を切り分けたいと考えています。最も適切な進め方はどれですか。
当サイトのオリジナル問題(SOA-C03:AWS Certified CloudOps Engineer - Associateの出題範囲「セキュリティとコンプライアンス」に対応。実際の試験問題ではありません)
- AIAM ポリシーシミュレーターや AWS CloudTrail を使い、どのポリシー評価(明示的な拒否・権限不足・SCP など)で拒否されたかを切り分ける
- B手っ取り早くロールに管理者権限を付与して済ませる
- C拒否は仕様だと考えて調査しない
- Dアカウントそのものを作り直す
正解:A
解説
アクセス拒否の原因切り分けには、IAM ポリシーシミュレーターで対象プリンシパルの権限評価を確認したり、AWS CloudTrail で実際に拒否された API コールの詳細を調べたりします。明示的な拒否・権限(Allow)の不足・SCP による制限など、どこで拒否されたかを特定してから修正するのが適切です。
選択肢ごとの解説
- A正しい。ポリシーシミュレーターや CloudTrail で、どのポリシー評価により拒否されたかを切り分けるのが適切な進め方です。
- B誤り。管理者権限の付与は最小権限の原則に反し、根本原因の切り分けにもなりません。
- C誤り。拒否を仕様と決めつけて調査しないのは、問題解決になりません。
- D誤り。アカウントの作り直しは過剰で、原因の特定にも対応にもなりません。