2.3標準
会社の既存のユーザーディレクトリを使い、利用者がAWSへサインインする。
AWS側に利用者ごとの長期パスワードを増やさず、必要なセッションでアクセスさせる。
この要件に対応する認証方式はどれか。
× 不正解
フェデレーションでは、外部Identity Providerで認証した利用者がAWSロールを引き受け、一時的なAWS資格情報を使う。
詳細解説
正しいフェデレーションで外部Identity ProviderとAWSのロールを連携する
フェデレーションは外部の認証基盤で認証した利用者へ、AWSのロールによる一時アクセスを提供する。
外部IdPで認証し、AWSロールの一時アクセスへ連携する。
誤りすべての利用者をrootユーザーとして登録する
rootユーザーはアカウントに1つの強い主体であり、利用者管理の方式ではない。
全利用者をrootとして登録する。
誤り各利用者のパスワードをアプリケーションの環境変数へ固定する
固定された長期パスワードは認証情報管理の負担と漏えいリスクを増やす。
長期パスワードを環境変数へ固定する。
誤りIAMポリシーを作成せず、AWSサービスをすべて公開する
ポリシーのない公開設定は認証や権限管理を提供しない。
サービスを公開して認証をなくす。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS IAM User GuideのFederated usersとIAM rolesの説明を確認する。期待される結果
外部ディレクトリで認証した利用者に、AWSロールの範囲で一時セッションが発行される。理解のポイント
- フェデレーション
- Identity Provider
- 一時セッション
確認時の注意
- 確認環境: AWS公式IAM認証方式の確認
基礎のおさらい
認証の分離
外部IdPは本人確認を担い、AWS側のロールやポリシーは認可範囲を担う。
長期資格情報の削減
フェデレーションは利用者ごとの長期AWSパスワードやアクセスキーを増やさずに済む。
問題IDAWS-CLF-227
確認環境AWS公式IAM認証方式の確認
最終技術確認2026-08-20
誤り・権利侵害を報告