1.1基礎
EC2上のアプリケーションがS3から設定ファイルを読み取る。
アクセスキーをAMIやソースコードへ埋め込まず、短期認証情報を使う。
最も適切な方法はどれか。
× 不正解
EC2へIAMロールを関連付け、ロールの一時認証情報でS3へアクセスする。
詳細解説
正しいEC2 IAMロールを作成し、インスタンスプロファイルへ関連付ける
EC2はロールから一時的な認証情報を取得し、長期アクセスキーを埋め込まずにS3へアクセスできる。
EC2はロールから一時的な認証情報を取得し、長期アクセスキーを埋め込まずにS3へアクセスできる。
誤りアクセスキーをユーザーデータへ平文で記載する
インスタンス上やログに秘密情報が露出する。
インスタンス上やログに秘密情報が露出する。
誤りS3バケットを全世界へ公開する
認証を省略してデータを公開し、最小権限に反する。
認証を省略してデータを公開し、最小権限に反する。
誤りKMSキーARNだけを使ってS3認証を行う
KMSキーARNはIAM認証情報の代わりにならない。
KMSキーARNはIAM認証情報の代わりにならない。
実際に確かめる
一時的な検証環境で実行できる例です。
IAM roles for EC2の公式説明を確認する。期待される結果
EC2のIAMロールと長期アクセスキーの違いを説明できる。理解のポイント
- EC2 IAMロール
- インスタンスプロファイル
- 一時認証情報
確認時の注意
- 確認環境: AWS公式IAM・EC2ドキュメントの確認
- AWS公式SAA-C03 Domain 1と各サービスの公式ドキュメントを確認する。
基礎のおさらい
判断のポイント
誰が何へアクセスするか、通信中と保存時のどちらを保護するか、証跡をどこへ残すかを分けて考える。
設計の確認
権限の過剰付与、公開経路、鍵の管理主体、ログの改ざん耐性を確認する。
問題IDAWS-SAA-127
確認環境AWS公式IAM・EC2ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告