4.1基礎
S3権限を変更する前に、特定ユーザーがGetObjectできるか確認する。
本番で試行せず、シミュレーションしたい。
最も適切なツールはどれか。
× 不正解
IAM policy simulatorでポリシー変更の許可・拒否結果を事前確認する。
詳細解説
正しいIAM policy simulatorを使う
ポリシーとコンテキストに対する許可・拒否結果を事前評価できる。
ポリシーとコンテキストに対する許可・拒否結果を事前評価できる。
誤りCloudFrontのキャッシュを確認する
CDNキャッシュはIAM認可結果をシミュレーションしない。
CDNキャッシュはIAM認可結果をシミュレーションしない。
誤りS3 Lifecycleで権限を試す
LifecycleはS3オブジェクト管理で、IAM評価ではない。
LifecycleはS3オブジェクト管理で、IAM評価ではない。
誤りRoute 53 health checkでAPI権限を試す
DNS到達性確認はIAMポリシーシミュレーションではない。
DNS到達性確認はIAMポリシーシミュレーションではない。
実際に確かめる
一時的な検証環境で実行できる例です。
IAM policy simulatorの公式説明を確認する。期待される結果
ポリシーシミュレーターと実際のCloudTrail監査を区別できる。理解のポイント
- IAM policy simulator
- Allow/Deny
- Resource
確認時の注意
- 確認環境: AWS公式SOA-C03試験ガイドとAWS公式ドキュメントの確認
- AWS公式SOA-C03試験ガイドと各サービスの公式ドキュメントを確認する。
基礎のおさらい
判断のポイント
正常時の設定だけでなく、失敗時の検知、通知、再試行、切り戻しまで確認する。
運用の確認
AWSマネージド機能と自作運用の境界、必要な権限、ログの保存先と保持期間を確認する。
問題IDAWS-SOA-091
確認環境AWS公式SOA-C03試験ガイドとAWS公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告