4.1基礎
EC2上のSpark補助プロセスがS3を読み書きする。
各インスタンスへ個別アクセスキーを配布したくない。
最も適切な認証方法はどれか。
× 不正解
Instance profileでロールを割り当て、S3権限を最小化し、IMDSv2・ネットワーク・ログを確認する。
詳細解説
正しいIAMロールをインスタンスプロファイルで関連付ける
EC2メタデータから一時資格情報を取得し、ロールポリシーを適用できる。
EC2メタデータから一時資格情報を取得し、ロールポリシーを適用できる。
誤りAMIへアクセスキーを焼き込む
複製されたAMIやログから長期キーが漏れる。
複製されたAMIやログから長期キーが漏れる。
誤りS3バケットを公開書き込みにする
任意者がデータを改変でき、機密性・完全性を失う。
任意者がデータを改変でき、機密性・完全性を失う。
誤りCloudTrailでEC2の認証を代替する
監査ログは資格情報の提供を行わない。
監査ログは資格情報の提供を行わない。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS IAM roles for Amazon EC2、instance profiles、IMDSv2の公式説明を確認する。期待される結果
AMIへのキー埋め込みとInstance profileの違いを説明できる。理解のポイント
- Instance profile
- IMDSv2
- Temporary credentials
- EC2
確認時の注意
- 確認環境: AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
- AWS公式DEA-C01 Domain 4・Task 4.1と各サービスの公式ドキュメントを確認する。
基礎のおさらい
資格情報保護
IMDSv2要求とプロキシ設定でSSRFによる資格情報窃取を抑える。
ロール分離
インスタンス群の用途別ロールを分け、不要なS3書き込みを許可しない。
問題IDAWS-DEA-257
確認環境AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告