4.2標準
同じETLロールが複数プロジェクトのバケットを扱う。
ロールとリソースのProjectタグが一致するときだけアクセスを許可したい。
最も適切な認可方法はどれか。
× 不正解
PrincipalTag/ResourceTag条件を使い、タグ付与権限と未タグ資産のデフォルト拒否を設計する。
詳細解説
正しいIAMのaws:PrincipalTagとaws:ResourceTagをConditionで比較する
属性ベースで同じプロジェクトのリソースだけへ許可できる。
属性ベースで同じプロジェクトのリソースだけへ許可できる。
誤りすべてのプロジェクトへ個別ロールを作る
数が増えるとロールとポリシーの管理が膨らむ。
数が増えるとロールとポリシーの管理が膨らむ。
誤りバケット名の接頭辞をUIで確認する
名称確認はIAMの強制条件にならない。
名称確認はIAMの強制条件にならない。
誤りCloudTrailへProjectタグを記録する
記録だけで操作を許可・拒否することはできない。
記録だけで操作を許可・拒否することはできない。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS IAM ABAC、PrincipalTag、ResourceTag condition keysの公式説明を確認する。期待される結果
名称規則と属性ベースアクセス制御の違いを説明できる。理解のポイント
- ABAC
- PrincipalTag
- ResourceTag
- Condition
確認時の注意
- 確認環境: AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
- AWS公式DEA-C01 Domain 4・Task 4.2と各サービスの公式ドキュメントを確認する。
基礎のおさらい
タグの信頼
タグを書き換えられる主体が権限境界を迂回しないよう、タグ権限を分離する。
監査
タグ変更とアクセスイベントをCloudTrailで相関し、意図しない許可を検知する。
問題IDAWS-DEA-261
確認環境AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告