4.1基礎
EC2へIAMロールを関連付ける。
誰でもAssumeRoleできないよう、信頼するサービス主体を限定したい。
最も適切な設定はどれか。
× 不正解
Trust policyでEC2サービス主体を指定し、AssumeRoleできる主体を限定する。
詳細解説
正しいIAM roleのtrust policyでec2.amazonaws.comをPrincipalに指定する
ロールを引き受けられる主体を信頼ポリシーで制御できる。
ロールを引き受けられる主体を信頼ポリシーで制御できる。
誤りPermissions policyだけで信頼主体を指定する
Permissions policyは引き受けた後の操作権限であり、信頼主体を定義しない。
Permissions policyは引き受けた後の操作権限であり、信頼主体を定義しない。
誤りS3 bucket policyへEC2信頼関係を書く
S3ポリシーはIAMロールの信頼ポリシーではない。
S3ポリシーはIAMロールの信頼ポリシーではない。
誤りRoute 53のレコードでAssumeRoleを制御する
DNSレコードはIAMロールの信頼関係を制御しない。
DNSレコードはIAMロールの信頼関係を制御しない。
実際に確かめる
一時的な検証環境で実行できる例です。
IAM role trust policiesの公式説明を確認する。期待される結果
Trust policyとpermissions policyの役割を説明できる。理解のポイント
- trust policy
- Principal
- AssumeRole
確認時の注意
- 確認環境: AWS公式SOA-C03試験ガイドとAWS公式ドキュメントの確認
- AWS公式SOA-C03試験ガイドと各サービスの公式ドキュメントを確認する。
基礎のおさらい
判断のポイント
正常時の設定だけでなく、失敗時の検知、通知、再試行、切り戻しまで確認する。
運用の確認
AWSマネージド機能と自作運用の境界、必要な権限、ログの保存先と保持期間を確認する。
問題IDAWS-SOA-105
確認環境AWS公式SOA-C03試験ガイドとAWS公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告