4.1基礎
GlueジョブがS3とCatalogへアクセスする。
コードや環境変数へIAMユーザーの長期キーを保存したくない。
最も適切な認証方法はどれか。
× 不正解
GlueサービスロールへS3/Catalogの最小権限を付与し、信頼ポリシーでGlueだけが引き受けられるようにする。
詳細解説
正しいGlueサービスロールへ必要な権限を付与する
ジョブ実行時に一時的な資格情報が提供され、長期キーを管理しなくてよい。
ジョブ実行時に一時的な資格情報が提供され、長期キーを管理しなくてよい。
誤り管理者ユーザーのアクセスキーをコードへ埋め込む
漏えい時の影響が大きく、ローテーションも困難になる。
漏えい時の影響が大きく、ローテーションも困難になる。
誤りS3バケット名を秘密として扱う
バケット名は認証情報ではなく、アクセスを許可しない。
バケット名は認証情報ではなく、アクセスを許可しない。
誤りCloudTrailのログを認証情報として使う
監査記録はAWS APIを呼ぶ資格情報ではない。
監査記録はAWS APIを呼ぶ資格情報ではない。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS IAM roles、Glue service role、temporary security credentialsの公式説明を確認する。期待される結果
長期アクセスキーとサービスロールの認証リスクの違いを説明できる。理解のポイント
- IAM role
- Temporary credentials
- Trust policy
- 最小権限
確認時の注意
- 確認環境: AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
- AWS公式DEA-C01 Domain 4・Task 4.1と各サービスの公式ドキュメントを確認する。
基礎のおさらい
認証と認可
ロールを引き受ける主体は信頼ポリシー、行える操作は権限ポリシーで分ける。
運用
未使用権限・アクセスアドバイザー・CloudTrailでロールを定期見直しする。
問題IDAWS-DEA-247
確認環境AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告