4.1標準
処理アカウントのGlueが、データアカウントのS3を読む。
アクセスキーを共有せず、対象ロールだけが引き受けられるようにする。
最も適切な認証方法はどれか。
× 不正解
データ側ロールの信頼ポリシーで処理アカウントの主体を限定し、S3権限は対象プレフィックスだけへ絞る。
詳細解説
正しいデータアカウントにロールを作り、処理アカウントへAssumeRoleを許可する
信頼ポリシーと権限ポリシーを分離し、一時認証情報でクロスアカウントアクセスできる。
信頼ポリシーと権限ポリシーを分離し、一時認証情報でクロスアカウントアクセスできる。
誤りデータアカウントのrootアクセスキーを処理アカウントへ渡す
最大権限の長期資格情報が漏えいする重大なリスクがある。
最大権限の長期資格情報が漏えいする重大なリスクがある。
誤りS3バケットを公開する
認証なしで全世界から読める状態になり、機密データを露出する。
認証なしで全世界から読める状態になり、機密データを露出する。
誤りCloudTrailをバケットポリシーとして使う
監査サービスはアクセス許可ポリシーにならない。
監査サービスはアクセス許可ポリシーにならない。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS IAM AssumeRole、cross-account roles、S3 bucket policyの公式説明を確認する。期待される結果
アクセスキー共有・公開と、AssumeRoleによる短期アクセスの違いを説明できる。理解のポイント
- AssumeRole
- Cross-account
- Trust policy
- S3 policy
確認時の注意
- 確認環境: AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
- AWS公式DEA-C01 Domain 4・Task 4.1と各サービスの公式ドキュメントを確認する。
基礎のおさらい
二重許可
ロール信頼と呼び出し元のiam:PassRole/AssumeRole権限の両方が必要である。
監査
セッション名・外部ID・CloudTrailで誰が引き受けたか追跡する。
問題IDAWS-DEA-248
確認環境AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告