2.3標準
複数のIAM主体へ共通の権限を付与しつつ、別の用途には組織独自の権限定義も使う。
IAMポリシーの管理方法を整理する。
IAMポリシーに関する説明として適切なものを2つ選べ。
× 不正解
AWS managed policyとcustomer managed policyは管理主体が異なる。いずれも、必要な操作とリソースを限定して権限を設計する。
詳細解説
正しいAWS managed policyはAWSが管理し、複数の主体へ付与できる
AWS managed policyはAWSが作成・管理するポリシーで、利用者は主体へアタッチして使う。
AWSが管理するポリシーを主体へ付与する。
正しいcustomer managed policyは利用者が独自のアクションとリソース範囲を定義できる
customer managed policyは利用者が作成・管理し、組織の要件に合わせた権限を定義できる。
利用者が独自のアクション・リソース範囲を定義する。
誤りIAMポリシーは認証情報を暗号化して保管するためだけに使う
IAMポリシーはアクションやリソースへの許可・拒否を定義するもので、秘密情報保管の機能ではない。
IAMポリシーは秘密情報保管だけを扱う。
誤りすべてのポリシーでResourceを指定せず、常に全リソースへ許可する
ResourceやConditionを適切に絞ることは最小権限の設計に関係する。
全リソースへの許可を常に設定する。
実際に確かめる
一時的な検証環境で実行できる例です。
IAM User GuideのPolicies and permissionsとmanaged policyの説明を確認する。期待される結果
AWS管理ポリシーと利用者管理ポリシーの違いを説明でき、権限範囲を最小限に設計できる。理解のポイント
- AWS managed policy
- customer managed policy
- Resource
- 最小権限
確認時の注意
- 確認環境: AWS公式IAMドキュメントの確認
基礎のおさらい
管理主体
AWS managed policyはAWS、customer managed policyは利用者がライフサイクルを管理する。
権限範囲
ポリシーではAction、Resource、Conditionなどを組み合わせて必要範囲へ絞り込む。
問題IDAWS-CLF-230
確認環境AWS公式IAMドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告