5.1標準
推論アプリが一つの外部API秘密を使う。
同じアカウント内の別サービスへ秘密を見せない。
設計として適切なものを2つ選べ。
× 不正解
秘密は用途別の読み取り権限へ分離し、取得・利用・ローテーション・失敗を監査する。
詳細解説
正しい秘密ごとに読み取りロールを分け、対象アプリだけへ付与する
漏えい時の影響範囲を限定できる。
漏えい時の影響範囲を限定できる。
問題の要件では、秘密ごとに読み取りロールを分け、対象アプリだけへ付与するが解決する範囲と、別の工程が担う範囲を分けて判断する。
正しい取得・利用・ローテーション・失敗を監査し、不要な秘密を削除する
秘密のライフサイクルを追跡できる。
秘密のライフサイクルを追跡できる。
問題の要件では、取得・利用・ローテーション・失敗を監査し、不要な秘密を削除するが解決する範囲と、別の工程が担う範囲を分けて判断する。
誤り全アプリへSecrets Managerの管理権限を与える
全秘密を読み取れる。
全秘密を読み取れる。
問題の要件では、全アプリへSecrets Managerの管理権限を与えるが解決する範囲と、別の工程が担う範囲を分けて判断する。
誤り秘密取得の失敗を無限に再試行する
障害やログ漏えいを増幅する。
障害やログ漏えいを増幅する。
問題の要件では、秘密取得の失敗を無限に再試行するが解決する範囲と、別の工程が担う範囲を分けて判断する。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS Secrets Manager・IAM公式とAIF-C01 Domain 5.1の最小権限を確認する。期待される結果
秘密管理サービスの利用と、秘密ごとの読み取り境界を設計できる。理解のポイント
- 秘密単位
- 読み取り権限
- 監査
確認時の注意
- 確認環境: AWS公式AIF-C01試験ガイドとAWS公式ドキュメントの確認
- AWS公式ドキュメントで、対象サービスが提供する機能と前提条件を確認する。
- モデル、データ、アプリケーション、利用者の責任分界を混同しない。
基礎のおさらい
秘密単位の権限
アプリや目的ごとに秘密の読み取り許可を分離するアクセス設計。
秘密ライフサイクル
作成、取得、利用、更新、失効、削除、監査の一連の管理。
問題IDAWS-AIF-288
確認環境AWS公式AIF-C01試験ガイドとAWS公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告