4.1標準
外部ETLベンダーが顧客アカウントのS3を処理する。
別顧客のロールを誤って引き受ける混同を防ぎたい。
最も適切な認証方法はどれか。
× 不正解
顧客ごとに外部ID・ロール・S3プレフィックスを分け、信頼ポリシー、セッション名、CloudTrailで監査する。
詳細解説
正しい信頼ポリシーで外部IDを要求し、ベンダー主体と役割を限定する
AssumeRole時のExternalIdとPrincipal条件で混同を防ぎ、セッションを監査できる。
AssumeRole時のExternalIdとPrincipal条件で混同を防ぎ、セッションを監査できる。
誤りすべての外部アカウントへ同じロールを公開する
顧客間の分離を失い、誤利用の範囲が広がる。
顧客間の分離を失い、誤利用の範囲が広がる。
誤りベンダーへrootアクセスキーを発行する
最大権限の長期資格情報が漏えいする。
最大権限の長期資格情報が漏えいする。
誤りS3バケット名をExternalIdとして公開する
推測可能な名前は第三者識別子にならない。
推測可能な名前は第三者識別子にならない。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS IAM confused deputy、ExternalId、AssumeRole trust policyの公式説明を確認する。期待される結果
ExternalIdと推測可能なリソース名・rootキーの違いを説明できる。理解のポイント
- ExternalId
- Confused deputy
- AssumeRole
- 第三者アクセス
確認時の注意
- 確認環境: AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
- AWS公式DEA-C01 Domain 4・Task 4.1と各サービスの公式ドキュメントを確認する。
基礎のおさらい
識別と認可
ExternalIdは認証そのものではなく、信頼関係の文脈を検証する条件である。
顧客分離
アカウント・ロール・データプレフィックス・KMSキーを顧客単位で分離する。
問題IDAWS-DEA-253
確認環境AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告