4.2基礎
外部アカウントの処理ロールが、バケットのincomingプレフィックスへ書き込む。
別プレフィックスや削除操作は拒否したい。
最も適切な認可方法はどれか。
× 不正解
S3バケットポリシー、IAM、KMSキー、オブジェクト所有権を整合させてクロスアカウント書き込みを設計する。
詳細解説
正しいS3バケットポリシーでPrincipal・Resource・Action・Conditionを限定する
ロールARNとincoming/*、PutObjectだけを許可し、必要なら明示Denyを追加できる。
ロールARNとincoming/*、PutObjectだけを許可し、必要なら明示Denyを追加できる。
誤りバケットを外部アカウントへフルアクセス共有する
不要な読み取り・削除・他プレフィックスへ広がる。
不要な読み取り・削除・他プレフィックスへ広がる。
誤りIAMポリシーだけで外部側の誤設定を防ぐ
リソース側の境界がなく、意図しない主体を許可し得る。
リソース側の境界がなく、意図しない主体を許可し得る。
誤りCloudTrailのPutObjectイベントを許可に変える
監査イベントは書き込み許可を付与しない。
監査イベントは書き込み許可を付与しない。
実際に確かめる
一時的な検証環境で実行できる例です。
Amazon S3 bucket policies、cross-account access、Object Ownershipの公式説明を確認する。期待される結果
IAM側だけの許可とリソースポリシーによる境界の違いを説明できる。理解のポイント
- Resource policy
- Principal
- Prefix
- Cross-account
確認時の注意
- 確認環境: AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
- AWS公式DEA-C01 Domain 4・Task 4.2と各サービスの公式ドキュメントを確認する。
基礎のおさらい
二者の許可
クロスアカウントでは呼び出し元IAMとバケット/KMSのリソースポリシーを双方確認する。
所有権
Bucket owner enforcedやACL無効化で、外部書き込み後の所有権問題を避ける。
問題IDAWS-DEA-262
確認環境AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告