4.1標準
S3バケットやIAMロールが、意図せず別アカウントへ公開されている可能性がある。
ポリシーから外部アクセスの経路を検出したい。
最も適切なサービスはどれか。
× 不正解
IAM Access Analyzerで意図しない外部アクセスを検出し、ポリシーを修正する。
詳細解説
正しいIAM Access Analyzerを有効化する
リソースポリシーを分析し、外部プリンシパルから到達可能なアクセスを検出できる。
リソースポリシーを分析し、外部プリンシパルから到達可能なアクセスを検出できる。
誤りRoute 53 Resolverでプリンシパルを検索する
DNS解決はIAMリソースポリシー分析ではない。
DNS解決はIAMリソースポリシー分析ではない。
誤りS3 BucketSizeBytesを監視する
バケット容量は外部アクセス許可を示さない。
バケット容量は外部アクセス許可を示さない。
誤りCloudFrontのアクセスログだけを確認する
実アクセスログは、未使用だが許可された外部経路の分析ではない。
実アクセスログは、未使用だが許可された外部経路の分析ではない。
実際に確かめる
一時的な検証環境で実行できる例です。
IAM Access Analyzerの公式説明を確認する。期待される結果
実際のアクセスログと、ポリシー上の到達可能性分析を区別できる。理解のポイント
- IAM Access Analyzer
- 外部プリンシパル
- リソースポリシー
確認時の注意
- 確認環境: AWS公式SOA-C03試験ガイドとAWS公式ドキュメントの確認
- AWS公式SOA-C03試験ガイドと各サービスの公式ドキュメントを確認する。
基礎のおさらい
判断のポイント
正常時の設定だけでなく、失敗時の検知、通知、再試行、切り戻しまで確認する。
運用の確認
AWSマネージド機能と自作運用の境界、必要な権限、ログの保存先と保持期間を確認する。
問題IDAWS-SOA-092
確認環境AWS公式SOA-C03試験ガイドとAWS公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告