ある企業の外部監査人が、AWSアカウント内の特定リソースへの読み取り専用アクセスを一時的に必要としています。セキュリティのベストプラクティスに従い、長期的なアクセスキーを発行せずに一時的なアクセス権限を付与する方法として最も適切なものはどれですか?
IAMロールのAssumeRole機能を使用すると、AWS Security Token Service(STS)が有効期限付きの一時的な認証情報(アクセスキー・シークレットキー・セッショントークン)を発行します。長期的なアクセスキーを発行しないためキー漏洩リスクが低く、クロスアカウントアクセスの標準的かつ推奨される方法です。 選択肢A の長期的なIAMユーザーとアクセスキーの発行は、キーの漏洩リスクがあり、監査終了後の無効化忘れなどのリスクも伴うため一時的アクセスには推奨されません。 選択肢B のルートユーザーの認証情報の共有は、アカウントへの無制限アクセス権を第三者に渡すことになりAWSのベストプラクティスに著しく反します。絶対に避けるべき行為です。 選択肢D のAmazon Cognitoユーザープールはモバイル・WebアプリのエンドユーザーのIDを管理・認証するサービスであり、外部監査人へのAWSリソースアクセス権限付与には適していません。