1.10.4標準
運用担当者にはログ閲覧だけを許可し、ネットワーク削除や請求設定変更はできないようにする。
適切な設計はどれか。
× 不正解
管理操作をロールと最小権限で分離し、不要な削除・設定変更を許可しない。
詳細解説
正しい職務に必要な操作だけを許可する最小権限のロールを割り当てる。
操作範囲をロールで分離すると、誤操作と侵害時の影響を抑えられる。
必要な読み取りだけをロールで許可する。
誤り全員を管理者ロールにする。
権限が広すぎ、最小権限に反する。
全員管理者は過剰権限である。
誤りパスワードを短くする。
認証強度を下げ、権限分離の解決にならない。
password長だけでは権限分離にならない。
誤り監査ログを無効にする。
監査可能性を失うため不適切である。
監査を無効にしてはいけない。
実際に確かめる
一時的な検証環境で実行できる例です。
printf '%s\n' 'read-only operations must not grant destructive permissions'期待される結果
read-only operations must not grant destructive permissions理解のポイント
- 最小権限
- ロール
- 操作分離
確認時の注意
- 確認環境: クラウドIAM設計の概念確認
基礎のおさらい
職務分離
運用・開発・請求などの操作権限を分ける。
定期見直し
異動や退職時にロールを削除・更新する。
問題IDKL-102-1172
確認環境クラウドIAM設計の概念確認
最終技術確認2026-08-20
誤り・権利侵害を報告