2.3標準
外部の運用担当者へ、特定のAWSアカウントで短時間だけ作業させる。
個人の長期アクセスキーを共有せず、アクセス範囲を限定する。
適切な方法はどれか。
× 不正解
クロスアカウントアクセスでは、対象側のIAMロールと信頼ポリシーを使い、必要な期間・権限の一時セッションを発行する。
詳細解説
正しい対象アカウントにIAMロールを作成し、信頼ポリシーで引き受け元を指定する
IAMロールと信頼ポリシーにより、別アカウントの主体が一時認証情報でロールを引き受けられる。
対象側のロールと信頼ポリシーで一時アクセスを構成する。
誤り対象アカウントのrootユーザーのパスワードを外部担当者へ送る
root資格情報の共有はアクセス範囲を限定できず、回収や監査も難しい。
rootのパスワードを外部へ送る。
誤り管理者のアクセスキーを共有フォルダーへ保存する
長期アクセスキーの共有は漏えいと不正利用のリスクを高める。
管理者の長期キーを共有する。
誤り対象アカウントのすべてのS3バケットを公開する
公開設定は一時的な運用アクセスの認証・認可を提供しない。
S3を公開して認証をなくす。
実際に確かめる
一時的な検証環境で実行できる例です。
IAM User GuideのIAM rolesとAWS STS AssumeRoleの説明を確認する。期待される結果
許可された主体だけがロールを引き受け、ロールポリシーの範囲で一時的に作業できる。理解のポイント
- クロスアカウント
- IAMロール
- 信頼ポリシー
確認時の注意
- 確認環境: AWS公式IAM・STSドキュメントの確認
基礎のおさらい
信頼と権限
ロールには引き受け元を定める信頼ポリシーと、実行できる操作を定める権限ポリシーがある。
一時セッション
AssumeRoleで発行される認証情報には有効期限があり、長期キーの共有を避けられる。
問題IDAWS-CLF-226
確認環境AWS公式IAM・STSドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告