DEAデータのセキュリティとガバナンス
ある医療会社のデータエンジニアリングチームは、Amazon S3上のデータレイクのメタデータをAWS Glue Data Catalogで管理しています。データアナリストはAmazon Athenaで患者テーブルをクエリできますが、SSN(社会保障番号)と生年月日の列はアナリストに閲覧させたくありません。列レベルのアクセス制御を実装する最も適切な方法はどれですか?
AAmazon Athenaでビューを作成してSSNと生年月日を除外し、アナリストのIAMポリシーでそのビューへのアクセスのみを許可する
Amazon Athenaのビューはアナリストにテーブルへの直接権限が残っている場合、ビューを迂回して全列にアクセスされる恐れがあります。
BAWS Lake Formationの列レベルのアクセス許可を設定し、アナリストのIAMロールに対して閲覧を許可する列のみをGRANTする
✓ 正解
AWS Lake Formationは列レベルのきめ細かいアクセス制御をGlue Data Catalogと統合して提供します。許可した列のみAthenaクエリで参照できるようカタログレベルで強制されるため、迂回が困難です。
CAWS Glue Data Catalogのリソースポリシーを使用してテーブルへのアクセスを制御し、機密列を含むS3オブジェクトへのアクセスをバケットポリシーで拒否する
S3バケットポリシーはオブジェクト単位の制御であり、ParquetなどのフォーマットではS3レベルで列単位のアクセス制御はできません。
DAmazon Athenaのワークグループポリシーを使用して、SSNや生年月日を参照するクエリを拒否する
Athenaワークグループポリシーにはクエリ内の特定列を拒否する機能がなく、列レベル制御には使用できません。
解説
AWS Lake Formationは列レベルのきめ細かいアクセス制御をGlue Data Catalogと統合して提供します。許可した列のみAthenaクエリで参照できるようカタログレベルで強制されるため、迂回が困難です。
選択肢A: アナリストにテーブルへの直接権限が残っている場合、ビューを迂回して全列にアクセスされる恐れがあります。
選択肢C: S3バケットポリシーはオブジェクト単位の制御であり、ParquetなどのフォーマットではS3レベルで列単位のアクセス制御はできません。
選択肢D: Athenaワークグループポリシーにはクエリ内の特定列を拒否する機能がなく、列レベル制御には使用できません。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでDEAを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →