1.1標準
EC2上のアプリケーションがS3へアクセスする。
長期的なアクセスキーをインスタンスへ保存せず、必要な権限だけを与える。
最も適切な設計はどれか。
× 不正解
EC2からAWSサービスへアクセスする場合は、IAMロールとインスタンスプロファイルで一時的な認証情報を提供する。
詳細解説
正しいIAMロールをEC2インスタンスプロファイルに関連付ける
IAMロールは一時的な認証情報を提供し、長期アクセスキーを保存せずにEC2へ権限を付与できる。
IAMロールは一時的な認証情報を提供し、長期アクセスキーを保存せずにEC2へ権限を付与できる。
誤りrootユーザーのアクセスキーをアプリケーションへ埋め込む
root認証情報の埋め込みは重大なリスクで、最小権限と認証情報保護に反する。
root認証情報の埋め込みは重大なリスクで、最小権限と認証情報保護に反する。
誤りS3バケットを全世界公開する
公開設定は必要なEC2だけへアクセスを限定する設計ではない。
公開設定は必要なEC2だけへアクセスを限定する設計ではない。
誤りアクセスキーをAMIへ焼き込む
AMIの複製や漏えいで長期認証情報が広がるため、安全ではない。
AMIの複製や漏えいで長期認証情報が広がるため、安全ではない。
実際に確かめる
一時的な検証環境で実行できる例です。
IAM roles for EC2の公式ドキュメントで一時認証情報の仕組みを確認する。期待される結果
EC2へ長期アクセスキーを保存せず、ロールで最小権限を付与できる。理解のポイント
- IAMロール
- インスタンスプロファイル
- 一時認証情報
確認時の注意
- 確認環境: AWS公式IAM・EC2ドキュメントの確認
- AWS公式SAA-C03 Domain 1と各セキュリティサービスの公式ドキュメントを確認する。
基礎のおさらい
短期認証情報
ロールで発行される一時認証情報は、長期キーの配布と漏えいリスクを減らす。
判断のポイント
要件に対して、認証・認可・通信制御・データ保護のどの層を設計しているかを分けて考える。
問題IDAWS-SAA-001
確認環境AWS公式IAM・EC2ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告