2.3基礎
開発者が特定のS3プレフィックスにあるオブジェクトを読み取る必要がある。
不要なリソース変更権限は付与しない。
最小権限の原則に沿った対応はどれか。
× 不正解
最小権限では、主体が担当する作業に必要なアクションとリソースだけを許可する。
詳細解説
誤りすべてのAWSサービスを操作できるAdministratorAccessを付与する
必要な読み取り範囲を超えて広い権限を付与している。
すべてのサービスへ広い管理権限を与える。
正しい対象バケットの指定プレフィックスに対する読み取り権限だけを付与する
必要な操作とリソース範囲を絞り、不要な変更権限を与えない。
指定プレフィックスの読み取りだけに絞る。
誤りアカウント内のすべてのS3バケットへ書き込み権限を付与する
対象外のデータと書き込み操作まで許可しており、権限範囲が広い。
全バケットへの書き込みまで許可する。
誤りrootユーザーの認証情報を開発者へ一時的に渡す
root資格情報の共有は権限を限定できず、アカウント全体を危険にさらす。
root資格情報を共有する。
実際に確かめる
一時的な検証環境で実行できる例です。
IAM User GuideのPolicies and permissionsとGrant least privilegeの説明を確認する。期待される結果
指定したS3プレフィックスの読み取りだけが許可され、不要な書き込みや他リソース操作は許可されない。理解のポイント
- 最小権限
- IAMポリシー
- リソース範囲
確認時の注意
- 確認環境: AWS公式IAMドキュメントのポリシー確認
基礎のおさらい
権限の境界
最小権限ではアクションだけでなく、対象リソースや条件も絞り込む。
段階的な付与
最初に必要最小限を設定し、実際の利用状況を確認して追加する。
問題IDAWS-CLF-222
確認環境AWS公式IAMドキュメントのポリシー確認
最終技術確認2026-08-20
誤り・権利侵害を報告