1.1標準
CI/CDサービスがAWSへデプロイする。
長期アクセスキーを保存せず、実行ごとに期限付き権限を得る。
最も適切な設計はどれか。
× 不正解
CI/CDにはIAMロールとSTSの一時認証情報を使い、長期アクセスキーを保管しない。
詳細解説
正しいIAMロールをSTSで引き受け、一時的な認証情報を使う
ロール引受けで期限付きの一時認証情報を発行し、長期キーを保存せずに操作できる。
ロール引受けで期限付きの一時認証情報を発行し、長期キーを保存せずに操作できる。
誤りrootアクセスキーをCI/CDの環境変数へ保存する
最も強い長期認証情報を自動化環境へ保存するため危険である。
最も強い長期認証情報を自動化環境へ保存するため危険である。
誤りS3バケットを公開してデプロイ成果物を配置する
公開は必要なCI/CD主体だけへ権限を限定しない。
公開は必要なCI/CD主体だけへ権限を限定しない。
誤りCloudFrontのキャッシュキーでIAM認証する
キャッシュキーは配信設定で、AWS API認証情報ではない。
キャッシュキーは配信設定で、AWS API認証情報ではない。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS STS AssumeRoleとIAMロールの公式説明を確認する。期待される結果
自動化サービスへ一時認証情報を提供できる。理解のポイント
- IAMロール
- STS
- 一時認証情報
確認時の注意
- 確認環境: AWS公式IAM・STSドキュメントの確認
- AWS公式SAA-C03 Domain 1と各サービスの公式ドキュメントを確認する。
基礎のおさらい
長期キー排除
実行時にロールを引き受け、リポジトリや環境変数へ長期秘密を置かない。
判断のポイント
問題文の要件を、サービスの役割・制約・運用条件に分けて確認する。
問題IDAWS-SAA-082
確認環境AWS公式IAM・STSドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告