1.1標準
監査アカウントの担当者が、本番アカウントの読み取り専用リソースを確認する。
各アカウントに同じ長期ユーザーを作らずにアクセスを許可する。
最も適切な方法はどれか。
× 不正解
クロスアカウントでは対象アカウントのロールと信頼ポリシーを使い、STSの一時認証情報で必要な権限だけを付与する。
詳細解説
正しい本番アカウントに読み取り専用IAMロールを作成し、監査側がSTSで引き受ける
クロスアカウントロールとSTSの一時認証情報で、信頼関係と権限を分離できる。
クロスアカウントロールとSTSの一時認証情報で、信頼関係と権限を分離できる。
誤り本番アカウントのrootパスワードを監査担当者へ共有する
root認証情報の共有は最小権限・追跡可能性・認証情報保護に反する。
root認証情報の共有は最小権限・追跡可能性・認証情報保護に反する。
誤りすべての本番バケットを公開する
公開は監査担当者だけに限定したアクセスではない。
公開は監査担当者だけに限定したアクセスではない。
誤り監査アカウントのIAMポリシーだけで本番リソースを直接操作する
別アカウントのリソースへは、対象側の信頼ポリシーなどクロスアカウント設定が必要である。
別アカウントのリソースへは、対象側の信頼ポリシーなどクロスアカウント設定が必要である。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS STS AssumeRoleとクロスアカウントIAMロールの公式説明を確認する。期待される結果
アカウント間のアクセスをロール引き受けと一時認証情報で設計できる。理解のポイント
- クロスアカウント
- STS
- 信頼ポリシー
確認時の注意
- 確認環境: AWS公式IAM・STSドキュメントの確認
- AWS公式SAA-C03 Domain 1と各セキュリティサービスの公式ドキュメントを確認する。
基礎のおさらい
信頼と権限
信頼ポリシーで引受主体、権限ポリシーで実行可能な操作を分けて管理する。
判断のポイント
要件に対して、認証・認可・通信制御・データ保護のどの層を設計しているかを分けて考える。
問題IDAWS-SAA-002
確認環境AWS公式IAM・STSドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告