4.2標準
グローバル顧客表を地域チームへ共有する。
各チームは自地域の行だけを読めるようにしたい。
最も適切な認可方法はどれか。
× 不正解
Lake Formation data filtersと行レベル権限を設定し、NULL・複数地域・Athena結果の境界を検証する。
詳細解説
正しいLake Formationのrow-level securityで行フィルターを設定する
LF-tagまたはフィルター式で主体ごとに返す行を制御できる。
LF-tagまたはフィルター式で主体ごとに返す行を制御できる。
誤り地域別にS3バケットを全公開する
アクセス境界が崩れ、別地域のデータも取得できる。
アクセス境界が崩れ、別地域のデータも取得できる。
誤りQuickSightのグラフフィルターだけに依存する
Athenaや別のクエリ経路で全行が見える。
Athenaや別のクエリ経路で全行が見える。
誤りCloudTrailの地域で行を削除する
APIリージョンはデータ行の地域属性を表さない。
APIリージョンはデータ行の地域属性を表さない。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS Lake Formation row-level security、data filters、LF-Tagsの公式説明を確認する。期待される結果
可視化フィルターとデータレイク実体の行認可の違いを説明できる。理解のポイント
- Row-level security
- Data filter
- 地域
- Lake Formation
確認時の注意
- 確認環境: AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
- AWS公式DEA-C01 Domain 4・Task 4.2と各サービスの公式ドキュメントを確認する。
基礎のおさらい
行フィルターの設計
地域属性の欠損・複数所属・変更履歴を定義する。
漏えい防止
集計・JOIN・CTASで別地域の値が推測されないかも確認する。
問題IDAWS-DEA-265
確認環境AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告