生成AIアプリケーションがS3の社内文書を検索する。
必要なバケットと読み取り操作だけを許可し、他のAWS操作はできないようにする。
最も適切なセキュリティ設計はどれか。
AIアプリケーションも専用のIAMロールと最小権限を使用し、必要なリソース・操作・条件だけを許可する。
詳細解説
実行主体をロールで分離し、対象リソースと操作を限定する最小権限設計である。
実行主体をロールで分離し、対象リソースと操作を限定する最小権限設計である。
問題の条件では、専用IAMロールに必要なS3読み取り権限だけを付与するが担う対象と、ほかの選択肢が担う対象を分けて考える。
過剰な権限となり、侵害時の影響範囲が広がる。
過剰な権限となり、侵害時の影響範囲が広がる。
問題の条件では、アプリケーションへAdministratorAccessを付与するが担う対象と、ほかの選択肢が担う対象を分けて考える。
秘密情報の漏えいリスクが高く、IAMロールなどの安全な認証方式が望ましい。
秘密情報の漏えいリスクが高く、IAMロールなどの安全な認証方式が望ましい。
問題の条件では、アクセスキーをソースコードへ埋め込むが担う対象と、ほかの選択肢が担う対象を分けて考える。
要件を超える権限であり、最小権限に反する。
要件を超える権限であり、最小権限に反する。
問題の条件では、すべてのS3バケットへ読み書きを許可するが担う対象と、ほかの選択肢が担う対象を分けて考える。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS IAM User Guideのroles、policies、最小権限の公式説明を確認する。期待される結果
ロール、リソース、操作を限定し、長期アクセスキーや管理者権限を避ける設計を説明できる。理解のポイント
- IAMロール
- 最小権限
- アクセスキー回避
確認時の注意
- 確認環境: AWS公式AIF-C01試験ガイドとAWS公式ドキュメントの確認
- AWS公式ドキュメントの対象サービス・機能の説明と、AIF-C01の対応Taskを確認する。
- サービスの提供範囲と、利用者が設計・設定する範囲を混同しない。
基礎のおさらい
IAMロール
AWSリソースやアプリケーションが一時的な認証情報でAPIを呼び出すための実行主体。
最小権限
必要な操作、リソース、条件、期間だけを許可し、侵害時の影響範囲を縮小する。