4.2標準
開発者が一時的なETLロールを作成する。
管理者権限を持つロールを作れないよう、委任範囲を制限したい。
最も適切な認可方法はどれか。
× 不正解
Permission boundaryとSCP・identity policyを組み合わせ、開発者が作成するロールの最大権限を制限する。
詳細解説
正しいPermission boundaryを最大権限の上限として要求する
作成者のポリシーが広くても、境界外の権限を有効化できない。
作成者のポリシーが広くても、境界外の権限を有効化できない。
誤り開発者へAdministratorAccessを付与する
任意の権限を作成・付与できる。
任意の権限を作成・付与できる。
誤りロール名にrestrictedを含める
名前はポリシー評価条件ではない。
名前はポリシー評価条件ではない。
誤りCloudTrailで危険操作を後から削除する
事後監査は事前の権限制御を代替しない。
事後監査は事前の権限制御を代替しない。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS IAM permissions boundaries、policy evaluation logic、SCPの公式説明を確認する。期待される結果
ロール名・事後監査と、権限境界による予防制御の違いを説明できる。理解のポイント
- Permission boundary
- 最大権限
- SCP
- 委任管理
確認時の注意
- 確認環境: AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
- AWS公式DEA-C01 Domain 4・Task 4.2と各サービスの公式ドキュメントを確認する。
基礎のおさらい
ポリシー評価
identity policyのAllowだけでなく、boundary/SCPのAllowと明示Denyを確認する。
運用
境界ポリシー自体を変更できる主体を分離し、テストアカウントで検証する。
問題IDAWS-DEA-264
確認環境AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告