4.2標準
顧客表にはemailと一般分析列がある。
分析者へ一般列だけを共有し、emailを見せたくない。
最も適切な認可方法はどれか。
× 不正解
Lake Formationのcolumn-level permissionsを使い、分析用ロールが機密列へアクセスできないことをAthenaで検証する。
詳細解説
正しいLake Formationの列レベルSELECTで許可列を指定する
表のうち必要な列だけを認可し、機密列を返さない。
表のうち必要な列だけを認可し、機密列を返さない。
誤りS3オブジェクトを全列のまま公開する
物理ファイルへ直接到達でき、列制御を回避される。
物理ファイルへ直接到達でき、列制御を回避される。
誤りQuickSightで列を非表示にするだけにする
他のクエリ経路では列が見える可能性がある。
他のクエリ経路では列が見える可能性がある。
誤りCloudTrailでemail列の読み取りを削除する
監査ログから読み取りイベントを消しても認可にならない。
監査ログから読み取りイベントを消しても認可にならない。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS Lake Formation column-level permissions、named resource、LF-tagsの公式説明を確認する。期待される結果
QuickSightの表示制御と実データ列認可の違いを説明できる。理解のポイント
- Column-level
- Lake Formation
- 機密列
- 最小権限
確認時の注意
- 確認環境: AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
- AWS公式DEA-C01 Domain 4・Task 4.2と各サービスの公式ドキュメントを確認する。
基礎のおさらい
派生データ
必要なら匿名化・マスキング済みの分析表を別に作り、原表の権限をさらに限定する。
抜け道防止
S3直接アクセス、Glue Job、別Catalog経路も同じ認可方針で確認する。
問題IDAWS-DEA-259
確認環境AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告