2.3標準
EC2上のアプリケーションがS3からオブジェクトを取得する。
アプリケーションコードへ長期アクセスキーを埋め込まずにアクセスさせる。
適切な認証方式はどれか。
× 不正解
AWSリソース上のアプリケーションにはIAMロールを使用し、長期アクセスキーをコードやホストへ保存しない。
詳細解説
正しいIAMロールを作成し、EC2インスタンスプロファイルへ関連付ける
EC2へIAMロールを関連付けると、アプリケーションは一時的な認証情報を利用できる。
EC2へロールを関連付け、アプリケーションが一時資格情報を使う。
誤りrootユーザーのアクセスキーをソースコードへ保存する
強い長期資格情報の埋め込みは漏えいリスクを高める。
rootの長期キーをコードへ保存する。
誤り開発者個人のIAMユーザーアクセスキーを全EC2へコピーする
個人の長期資格情報を共有すると、失効や追跡が難しくなる。
個人のキーを複数ホストへコピーする。
誤りS3バケットを全世界へ公開して認証を不要にする
認証をなくす公開設定はデータ保護要件を満たさず、アクセス制御を失う。
認証なしの公開でS3へアクセスする。
実際に確かめる
一時的な検証環境で実行できる例です。
IAM User GuideのIAM rolesとEC2 instance profileの説明を確認する。実環境ではIAM権限と料金影響を確認する。期待される結果
EC2上のアプリケーションがロールの一時認証情報でS3へアクセスする。理解のポイント
- IAMロール
- インスタンスプロファイル
- 一時認証情報
確認時の注意
- 確認環境: AWS公式IAM・EC2ドキュメントの確認
基礎のおさらい
ロールの利用
EC2などのAWSリソースにはロールを割り当て、SDKが一時認証情報を取得できるようにする。
資格情報の露出
コードやイメージに長期キーを保存すると、コピーやログから漏えいしやすい。
問題IDAWS-CLF-223
確認環境AWS公式IAM・EC2ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告