5.1基礎
生成AIアプリが特定のS3プレフィックスから文書を読む。
文書の更新や他バケットの参照は不要である。
IAM設計として最も適切なものはどれか。
× 不正解
AIアプリも通常のAWSワークロードと同様、専用ロールと最小権限で必要な操作・リソースだけへアクセスさせる。
詳細解説
正しい専用ロールに必要なプレフィックスへの読み取りだけを許可する
主体・操作・リソースを限定し、アプリの侵害時の影響を小さくする。
主体・操作・リソースを限定し、アプリの侵害時の影響を小さくする。
問題の要件では、専用ロールに必要なプレフィックスへの読み取りだけを許可するが解決する範囲と、別の工程が担う範囲を分けて判断する。
誤りAdministratorAccessをアプリへ付与する
必要以上の権限で、侵害や誤操作の影響が大きい。
必要以上の権限で、侵害や誤操作の影響が大きい。
問題の要件では、AdministratorAccessをアプリへ付与するが解決する範囲と、別の工程が担う範囲を分けて判断する。
誤りアクセスキーをソースコードへ埋め込む
長期認証情報が漏えいしやすく、ローテーションも難しい。
長期認証情報が漏えいしやすく、ローテーションも難しい。
問題の要件では、アクセスキーをソースコードへ埋め込むが解決する範囲と、別の工程が担う範囲を分けて判断する。
誤りすべてのS3バケットへ読み書きを許可する
要件を超えた権限であり、最小権限に反する。
要件を超えた権限であり、最小権限に反する。
問題の要件では、すべてのS3バケットへ読み書きを許可するが解決する範囲と、別の工程が担う範囲を分けて判断する。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS IAM公式User Guideのロール、ポリシー、最小権限を確認する。期待される結果
AIだから特別な管理者権限が必要という誤解を避け、通常のIAM最小権限を説明できる。理解のポイント
- 専用ロール
- リソース限定
- 長期キー回避
確認時の注意
- 確認環境: AWS公式AIF-C01試験ガイドとAWS公式ドキュメントの確認
- AWS公式ドキュメントで、対象サービスが提供する機能と前提条件を確認する。
- モデル、データ、アプリケーション、利用者の責任分界を混同しない。
基礎のおさらい
最小権限
業務に必要な最小限の操作、リソース、条件だけを許可する原則。
IAMロール
長期アクセスキーを配布せず、ワークロードへ一時的な権限を付与する仕組み。
問題IDAWS-AIF-057
確認環境AWS公式AIF-C01試験ガイドとAWS公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告