4.2基礎
データアカウントのS3・IAMロール・KMSを運用する。
外部アカウントへ意図せず共有された資源を早期に見つけたい。
最も適切な認可方法はどれか。
× 不正解
Access Analyzerで外部共有を検出し、意図したPrincipalだけをアーカイブ・修正し、定期レビューする。
詳細解説
正しいIAM Access Analyzerで外部アクセス分析とポリシー検証を行う
リソースポリシーから外部到達可能な資源を検出し、意図した共有と比較できる。
リソースポリシーから外部到達可能な資源を検出し、意図した共有と比較できる。
誤りロール名を目視で確認する
ポリシー条件や別アカウント共有を網羅できない。
ポリシー条件や別アカウント共有を網羅できない。
誤りS3 Lifecycleで共有資源を削除する
原因を直さずデータを失う。
原因を直さずデータを失う。
誤りCloudTrailの件数だけで共有を判断する
未使用の過剰権限や将来アクセス可能性を検出できない。
未使用の過剰権限や将来アクセス可能性を検出できない。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS IAM Access Analyzer external access、policy validationの公式説明を確認する。期待される結果
実際の利用ログと、ポリシー上可能な外部アクセスの違いを説明できる。理解のポイント
- Access Analyzer
- External access
- Policy validation
- 意図しない共有
確認時の注意
- 確認環境: AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
- AWS公式DEA-C01 Domain 4・Task 4.2と各サービスの公式ドキュメントを確認する。
基礎のおさらい
許可と利用
CloudTrailは利用実績、Access Analyzerはポリシー上の到達可能性を示す。
運用
検出結果を所有者・期限・例外理由とともに管理し、不要になった共有を撤回する。
問題IDAWS-DEA-267
確認環境AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告