5.1標準
推論ロールがS3の一部オブジェクトだけへアクセスする。
条件付きで権限をさらに限定する。
設計として適切なものを2つ選べ。
× 不正解
IAMは対象リソース・経路・暗号化・条件で権限を限定し、ポリシー変更と継承をレビュー・監査する。
詳細解説
正しいリソースARN、プレフィックス、暗号化キー、VPCエンドポイントなどを条件へ含める
意図した範囲だけへアクセスを絞れる。
意図した範囲だけへアクセスを絞れる。
問題の要件では、リソースARN、プレフィックス、暗号化キー、VPCエンドポイントなどを条件へ含めるが解決する範囲と、別の工程が担う範囲を分けて判断する。
正しい条件の変更をレビュー・監査し、拒否ポリシーやSCPとの組合せをテストする
許可の抜けや予期しない継承を確認できる。
許可の抜けや予期しない継承を確認できる。
問題の要件では、条件の変更をレビュー・監査し、拒否ポリシーやSCPとの組合せをテストするが解決する範囲と、別の工程が担う範囲を分けて判断する。
誤り条件を複雑にすればテストや文書化は不要になる
誤設定が検出しにくくなる。
誤設定が検出しにくくなる。
問題の要件では、条件を複雑にすればテストや文書化は不要になるが解決する範囲と、別の工程が担う範囲を分けて判断する。
誤りワイルドカードで全リソースを許可する
最小権限にならない。
最小権限にならない。
問題の要件では、ワイルドカードで全リソースを許可するが解決する範囲と、別の工程が担う範囲を分けて判断する。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS IAM公式の条件キー、リソースポリシー、SCPとAIF-C01 Domain 5.1を確認する。期待される結果
AIワークロードの権限をARN・条件・拒否・組織ポリシーで限定できる。理解のポイント
- 条件キー
- ARN
- 拒否
確認時の注意
- 確認環境: AWS公式AIF-C01試験ガイドとAWS公式ドキュメントの確認
- AWS公式ドキュメントで、対象サービスが提供する機能と前提条件を確認する。
- モデル、データ、アプリケーション、利用者の責任分界を混同しない。
基礎のおさらい
IAM条件キー
主体、リソース、タグ、ネットワーク、時刻などの条件で許可を限定する要素。
明示的拒否
許可より優先して特定操作を拒否するポリシー記述。
問題IDAWS-AIF-308
確認環境AWS公式AIF-C01試験ガイドとAWS公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告