1.1基礎
運用担当者は特定S3バケットのオブジェクトを読み取る必要がある。
他のバケットや削除操作は許可しない。
最も適切な設計はどれか。
× 不正解
IAMポリシーのリソースとアクションを必要な範囲へ限定する。
詳細解説
誤りAdministratorAccessを全員へ付与する
不要なサービスや削除操作まで許可し、最小権限に反する。
不要なサービスや削除操作まで許可し、最小権限に反する。
正しい対象バケットの読み取りアクションだけを許可するIAMポリシーを付与する
必要なリソースとアクションを限定し、権限を最小化できる。
必要なリソースとアクションを限定し、権限を最小化できる。
誤りアクセスキーをチーム全員で共有する
個人単位の監査と安全なローテーションが難しくなる。
個人単位の監査と安全なローテーションが難しくなる。
誤りS3バケットを公開して認証を不要にする
データを不特定多数へ公開し、アクセス制御を失う。
データを不特定多数へ公開し、アクセス制御を失う。
実際に確かめる
一時的な検証環境で実行できる例です。
IAM policy least privilegeの公式説明を確認する。期待される結果
対象リソースと操作を絞ったポリシーを設計できる。理解のポイント
- IAMポリシー
- 最小権限
- S3読み取り
確認時の注意
- 確認環境: AWS公式IAMドキュメントの確認
- AWS公式SAA-C03 Domain 1と各サービスの公式ドキュメントを確認する。
基礎のおさらい
判断のポイント
誰が何へアクセスするか、通信中と保存時のどちらを保護するか、証跡をどこへ残すかを分けて考える。
設計の確認
権限の過剰付与、公開経路、鍵の管理主体、ログの改ざん耐性を確認する。
問題IDAWS-SAA-121
確認環境AWS公式IAMドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告