4.1基礎
複数ワークフローが同じ処理ロールを引き受ける。
CloudTrailでどの実行がS3を読んだか追跡したい。
最も適切な認証方法はどれか。
× 不正解
SourceIdentityと意味のあるRoleSessionNameを設定し、CloudTrailのuserIdentity/sessionContextと実行IDを相関させる。
詳細解説
正しいAssumeRoleのセッション名・SourceIdentityを設定する
一時資格情報の操作へ実行コンテキストを残し、監査イベントと相関できる。
一時資格情報の操作へ実行コンテキストを残し、監査イベントと相関できる。
誤りすべての実行を同じ固定ユーザー名で記録する
個別実行を区別できず、原因追跡が難しい。
個別実行を区別できず、原因追跡が難しい。
誤りS3オブジェクト名へパスワードを含める
秘密情報がデータとログへ漏れる。
秘密情報がデータとログへ漏れる。
誤りLifecycleの実行IDをCloudTrailへ自動連携する
LifecycleはIAMセッションの主体情報を付与しない。
LifecycleはIAMセッションの主体情報を付与しない。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS IAM source identity、role session name、CloudTrail userIdentityの公式説明を確認する。期待される結果
固定ユーザー名と実行コンテキスト付きセッションの監査差を説明できる。理解のポイント
- SourceIdentity
- Role session
- CloudTrail
- 相関
確認時の注意
- 確認環境: AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
- AWS公式DEA-C01 Domain 4・Task 4.1と各サービスの公式ドキュメントを確認する。
基礎のおさらい
監査の粒度
実行ID・データセット・コード版をセッションへ渡し、後から操作を再現する。
情報漏えい
セッション名へ個人情報や秘密を入れず、必要最小限の識別子にする。
問題IDAWS-DEA-254
確認環境AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告