2.3基礎
AWSアカウントを作成した直後で、rootユーザーの利用を最小限にしたい。
アカウント全体への強い権限を持つ認証情報を保護する。
rootユーザーの保護に有効な対応はどれか。
× 不正解
rootユーザーはアカウント全体に対する強い権限を持つ。MFAを設定し、rootにしかできない作業以外では別の認証方式を使う。
詳細解説
正しいrootユーザーにMFAを設定し、日常作業には使用しない
rootユーザーは強い権限を持つため、MFAを有効化し、必要な作業以外では使用しない運用が推奨される。
rootへのMFAと日常利用の回避を組み合わせる。
誤りrootユーザーのアクセスキーをアプリケーションへ埋め込む
rootユーザーの長期アクセスキーをアプリケーションで使うと、強い資格情報が漏えいするリスクが高まる。
rootの長期キーをコードへ埋め込む方法。
誤りチーム全員でrootユーザーのパスワードを共有する
共有は個人の識別と監査を難しくし、強い資格情報の漏えい範囲を広げる。
強い資格情報を複数人で共有する方法。
誤り日常の読み取り作業をrootユーザーで実行する
日常作業には個別のIAMユーザー、ロール、IAM Identity Centerなどを使用し、root利用を避ける。
日常作業をrootで行う運用。
実際に確かめる
一時的な検証環境で実行できる例です。
IAM User GuideのRoot user best practicesとroot user MFAの説明を確認する。期待される結果
rootユーザーにMFAを設定し、日常作業は管理用の別の主体で実行する。理解のポイント
- rootユーザー
- MFA
- 長期アクセスキーの回避
確認時の注意
- 確認環境: AWS公式IAMドキュメントのアカウント保護確認
基礎のおさらい
強い主体の保護
rootは権限範囲が広いため、MFA・利用機会の限定・資格情報の厳格な管理が必要になる。
代替主体
日常作業はIAMロール、IAM Identity Center、権限を絞ったIAM主体などで行う。
問題IDAWS-CLF-221
確認環境AWS公式IAMドキュメントのアカウント保護確認
最終技術確認2026-08-20
誤り・権利侵害を報告