無限ノック › DEA 練習問題一覧 › 問題
DEAデータストアの管理

ある企業のデータレイクでは、顧客テーブルに ssn(社会保障番号)と credit_card_number カラムが含まれており、AWS Glue Data Catalog に登録されています。データアナリストチームは、名前・住所・購買履歴などの他のカラムにはアクセスできますが、この2つの PII(個人識別情報)カラムへのアクセスは禁止する必要があります。この要件を最も適切かつ運用負担の少ない方法で実装するにはどれを使用すべきですか?

A
IAM ポリシーで ssn と credit_card_number カラムが含まれる S3 オブジェクトへの GetObject アクションを Deny する
(IAM + S3 ポリシー)は S3 オブジェクト(ファイル)レベルのアクセス制御であり、Parquet ファイル内の特定カラムのみを制限するカラムレベル制御はできません。ファイル全体へのアクセスを遮断することになります。
B
AWS Lake Formation の列レベルアクセス制御を使用し、アナリストロールに対して ssn と credit_card_number を除いたカラムへの SELECT 権限を付与する
✓ 正解
AWS Lake Formation の列レベルアクセス制御を使用し、アナリストロールに対して ssn と credit_card_number を除いたカラムへの SELECT 権限を付与する AWS Lake Formation は、テーブル・列(カラム)・行レベルの細粒度なアクセス制御を提供します。列レベルのアクセス許可(Column-level permissions)を使用し、特定のユーザーや IAM ロールに対して許可するカラムを明示的に制御できます。PII データを含む特定カラムへのアクセスをブロックしながら他のカラムへのアクセスを許可でき、Amazon Athena や Redshift Spectrum 経由のクエリにも自動的に適用されます。
C
Amazon Macie を使用して PII カラムを自動検出し、検出されたデータへのアクセスを自動的にブロックする
(Amazon Macie)は PII データの検出・分類・アラート機能を提供しますが、アクセス制御機能は持たないため、単独では本要件を満たせません。
D
AWS Glue ETL ジョブで ssn と credit_card_number カラムを除外した別テーブルを作成し、アナリストはその別テーブルのみアクセス可能にする
(別テーブル作成)は実装可能ですが、ETL ジョブの追加管理とデータの重複が発生します。Lake Formation の列レベル制御に比べて運用負担が大きく、元テーブルへのアクセス遮断も別途必要です。

解説

AWS Lake Formation の列レベルアクセス制御を使用し、アナリストロールに対して ssn と credit_card_number を除いたカラムへの SELECT 権限を付与する AWS Lake Formation は、テーブル・列(カラム)・行レベルの細粒度なアクセス制御を提供します。列レベルのアクセス許可(Column-level permissions)を使用し、特定のユーザーや IAM ロールに対して許可するカラムを明示的に制御できます。PII データを含む特定カラムへのアクセスをブロックしながら他のカラムへのアクセスを許可でき、Amazon Athena や Redshift Spectrum 経由のクエリにも自動的に適用されます。 選択肢A(IAM + S3 ポリシー)は S3 オブジェクト(ファイル)レベルのアクセス制御であり、Parquet ファイル内の特定カラムのみを制限するカラムレベル制御はできません。ファイル全体へのアクセスを遮断することになります。 選択肢C(Amazon Macie)は PII データの検出・分類・アラート機能を提供しますが、アクセス制御機能は持たないため、単独では本要件を満たせません。 選択肢D(別テーブル作成)は実装可能ですが、ETL ジョブの追加管理とデータの重複が発生します。Lake Formation の列レベル制御に比べて運用負担が大きく、元テーブルへのアクセス遮断も別途必要です。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでDEAを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← DEA の問題一覧に戻る