1.1標準
企業の既存ディレクトリを使って複数AWSアカウントへ利用者を割り当てる。
各アカウントに個別のIAMユーザーを大量作成したくない。
適切な設計を2つ選べ。
× 不正解
Identity Centerと外部IdPで認証を一元化し、Permission Setと一時認証情報で複数アカウントへの権限を管理する。
詳細解説
正しいIAM Identity Centerと外部IdPを連携し、Permission Setで権限を割り当てる
Identity Centerは外部IdPとのフェデレーションと、アカウント・権限セットの集中管理を支援する。
Identity Centerは外部IdPとのフェデレーションと、アカウント・権限セットの集中管理を支援する。
誤り利用者ごとに全アカウントへ長期IAMユーザーを作成する
アカウントごとの長期ユーザー増加は管理負担と認証情報リスクを高める。
アカウントごとの長期ユーザー増加は管理負担と認証情報リスクを高める。
正しいAWS STSの一時認証情報を利用する
フェデレーションではSTSの一時認証情報を使ってAWSへアクセスする設計が可能である。
フェデレーションではSTSの一時認証情報を使ってAWSへアクセスする設計が可能である。
誤り外部IdPを使うためrootユーザーを共有する
root共有はフェデレーションの代替にならず、重大なセキュリティリスクである。
root共有はフェデレーションの代替にならず、重大なセキュリティリスクである。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS IAM Identity Centerの外部IdP・Permission Set・アカウント割り当てを確認する。期待される結果
外部IdP、Identity Center、STSを組み合わせたフェデレーション設計を説明できる。理解のポイント
- IAM Identity Center
- 外部IdP
- Permission Set
確認時の注意
- 確認環境: AWS公式IAM Identity Centerの確認
- AWS公式SAA-C03 Domain 1と各セキュリティサービスの公式ドキュメントを確認する。
基礎のおさらい
フェデレーション
認証を既存IdPへ委ね、AWS側では権限の割り当てとセッションを管理する。
判断のポイント
要件に対して、認証・認可・通信制御・データ保護のどの層を設計しているかを分けて考える。
問題IDAWS-SAA-003
確認環境AWS公式IAM Identity Centerの確認
最終技術確認2026-08-20
誤り・権利侵害を報告