4.2標準
数百表を機密度とドメインで分類する。
表が増えても個別ARNを列挙せず、分類に応じて権限を適用したい。
最も適切な認可方法はどれか。
× 不正解
LF-Tag key/valueをデータ所有者が管理し、主体へLF-TagベースのSELECTを付与して新規資産へ適用する。
詳細解説
正しいLake Formation LF-Tagsを表・列へ付与し、LF-Tag permissionsを使う
分類タグと主体の許可を対応付け、新しい表にも一貫して適用できる。
分類タグと主体の許可を対応付け、新しい表にも一貫して適用できる。
誤りすべての表ARNをIAMポリシーへ手書きする
表追加・改名のたびに漏れや過剰権限が生じる。
表追加・改名のたびに漏れや過剰権限が生じる。
誤りS3プレフィックス名だけを権限とする
Catalog表と物理場所の対応変更で権限が意図せず変わる。
Catalog表と物理場所の対応変更で権限が意図せず変わる。
誤りCloudTrailのタグイベントを許可条件にする
監査イベントはデータアクセス認可の条件にならない。
監査イベントはデータアクセス認可の条件にならない。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS Lake Formation LF-Tag based access control、grant、expressionの公式説明を確認する。期待される結果
ARNの大量列挙とタグベース認可の保守性の違いを説明できる。理解のポイント
- LF-Tags
- ABAC
- 分類
- 一括権限
確認時の注意
- 確認環境: AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
- AWS公式DEA-C01 Domain 4・Task 4.2と各サービスの公式ドキュメントを確認する。
基礎のおさらい
タグ統制
タグを変更できる主体を限定し、分類変更が権限へ及ぼす影響を監査する。
デフォルト拒否
タグがない資産や未知の値は権限なしにし、例外を明示的に承認する。
問題IDAWS-DEA-260
確認環境AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告