4.5基礎
分析プロジェクトが終了したが、ロールと共有権限が残っている。
不要なアクセスを定期的に撤回し、レビュー証跡を残したい。
最も適切なガバナンス方法はどれか。
× 不正解
IAM Access Analyzer、CloudTrail、Lake Formation grants、権限台帳を使い、プロジェクト終了・異動・期限で撤回する。
詳細解説
正しいアクセス一覧・最終利用・所有者承認を定期レビューし、不要権限を撤回する
IAM/Lake Formation/バケット/KMS権限を棚卸しし、期限と承認を記録できる。
IAM/Lake Formation/バケット/KMS権限を棚卸しし、期限と承認を記録できる。
誤り一度付与した権限を無期限に残す
退職・プロジェクト終了後もデータへ到達できる。
退職・プロジェクト終了後もデータへ到達できる。
誤りCloudTrailのアクセスがない権限だけを自動削除する
将来利用予定・緊急権限・間接アクセスを誤って壊す可能性がある。
将来利用予定・緊急権限・間接アクセスを誤って壊す可能性がある。
誤りS3 Lifecycleで古いロールを削除する
LifecycleはS3オブジェクト管理でIAMロールを削除しない。
LifecycleはS3オブジェクト管理でIAMロールを削除しない。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS IAM Access Analyzer、last accessed information、Lake Formation grants、CloudTrailの公式説明を確認する。期待される結果
未使用だけの自動削除と、所有者承認を伴うアクセスレビューの違いを説明できる。理解のポイント
- Access review
- Last accessed
- Owner approval
- 撤回
確認時の注意
- 確認環境: AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
- AWS公式DEA-C01 Domain 4・Task 4.5と各サービスの公式ドキュメントを確認する。
基礎のおさらい
期限付き権限
プロジェクト・一時作業ごとに有効期限を持たせ、延長には再承認を要求する。
間接権限
グループ・ロールチェーン・SCP・リソースポリシーを含めて実効権限を確認する。
問題IDAWS-DEA-299
確認環境AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告