4.2基礎
分析者はGlue Catalogのsales表をAthenaで読む。
S3バケット全体や他表へのアクセスは許可したくない。
最も適切な認可方法はどれか。
× 不正解
Lake Formationで表SELECTを付与し、Data Location、IAM、Catalog共有の設定を整合させる。
詳細解説
正しいLake FormationのTable SELECT権限を対象表へ付与する
Catalog表単位の認可を管理し、登録データロケーションとIAMを組み合わせられる。
Catalog表単位の認可を管理し、登録データロケーションとIAMを組み合わせられる。
誤りS3バケットを分析者へフルアクセスさせる
表の範囲を超えて全オブジェクトを読める。
表の範囲を超えて全オブジェクトを読める。
誤りAthenaのワークグループ名だけで認可する
名称はデータアクセス権を付与しない。
名称はデータアクセス権を付与しない。
誤りCloudTrailへSELECT権限を書く
監査サービスはデータアクセス許可を設定しない。
監査サービスはデータアクセス許可を設定しない。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS Lake Formation table permissions、Data Catalog、Athena integrationの公式説明を確認する。期待される結果
S3バケット権限とLake Formation表権限の粒度の違いを説明できる。理解のポイント
- Lake Formation
- Table SELECT
- Data Catalog
- 最小権限
確認時の注意
- 確認環境: AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
- AWS公式DEA-C01 Domain 4・Task 4.2と各サービスの公式ドキュメントを確認する。
基礎のおさらい
二層評価
Lake Formation権限だけでなく、IAMとS3/KMSの許可も必要である。
権限管理
個人へ直接付与せず、分析者グループやロールへ付与して棚卸しする。
問題IDAWS-DEA-258
確認環境AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告