5.1標準
推論サービスが特定のS3バケットだけを読む。
別アカウントからのアクセスも管理する。
設計として適切なものを2つ選べ。
× 不正解
IAMリソースポリシーは主体・操作・ARN・条件・外部アカウントを限定し、複数ポリシーと明示的拒否の評価をテストする。
詳細解説
正しい主体、操作、リソースARN、条件、外部アカウントを明示して許可する
意図した範囲をポリシーへ表現できる。
意図した範囲をポリシーへ表現できる。
問題の要件では、主体、操作、リソースARN、条件、外部アカウントを明示して許可するが解決する範囲と、別の工程が担う範囲を分けて判断する。
正しい信頼ポリシー、リソースポリシー、SCP、明示的拒否の組合せをテストする
複数ポリシーの評価結果を確認できる。
複数ポリシーの評価結果を確認できる。
問題の要件では、信頼ポリシー、リソースポリシー、SCP、明示的拒否の組合せをテストするが解決する範囲と、別の工程が担う範囲を分けて判断する。
誤りバケット全体へワイルドカードで許可する
最小権限にならない。
最小権限にならない。
問題の要件では、バケット全体へワイルドカードで許可するが解決する範囲と、別の工程が担う範囲を分けて判断する。
誤り別アカウントの信頼関係を確認せず許可する
意図しない主体へ公開する可能性がある。
意図しない主体へ公開する可能性がある。
問題の要件では、別アカウントの信頼関係を確認せず許可するが解決する範囲と、別の工程が担う範囲を分けて判断する。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS IAM公式とAIF-C01 Domain 5.1のリソースポリシー、SCP、最小権限を確認する。期待される結果
AIサービスのリソースアクセスを主体・操作・ARN・条件で限定できる。理解のポイント
- ARN
- リソースポリシー
- SCP
確認時の注意
- 確認環境: AWS公式AIF-C01試験ガイドとAWS公式ドキュメントの確認
- AWS公式ドキュメントで、対象サービスが提供する機能と前提条件を確認する。
- モデル、データ、アプリケーション、利用者の責任分界を混同しない。
基礎のおさらい
リソースポリシー
リソース側へ付け、アクセス主体と操作を定義するポリシー。
信頼ポリシー
ロールを引き受けられる主体を定義するポリシー。
問題IDAWS-AIF-364
確認環境AWS公式AIF-C01試験ガイドとAWS公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告