無限ノック › DEA 練習問題一覧 › 問題
DEAデータのセキュリティとガバナンス

ある大手製造業企業は、AWS上にデータレイクを構築しており、1,000以上のテーブルがAWS Glue Data Catalogに登録されています。データガバナンスポリシーでは、テーブルをデータの機密性レベル(「公開」「社内限定」「機密」「極秘」)に従って分類し、各チームには機密レベルに応じたアクセス権を付与する必要があります。 セキュリティチームからは以下の要件が提示されました: ・新しいテーブルが登録された際、テーブル名を個別に指定せず機密レベルに基づいて権限を適用できること ・機密レベルの変更に伴う権限更新を一括で行えること ・権限管理の規模が拡大しても運用コストが増加しないこと これらの要件を最もよく満たすAWS Lake Formationの機能はどれですか?

A
機密レベルごとにデータベースを分割し、データベース単位でLake Formationのアクセス許可を設定する
Lake Formationデータベース分割によるアクセス制御はスキーマ設計が固定化され、テーブルを跨いだ機密レベル管理に柔軟性が欠けます。
B
LF-Tags(タグベースのアクセス制御)を使用し、機密レベルをタグとしてテーブルに付与して、チームのIAMロールに対応するタグ権限を割り当てる
✓ 正解
AWS Lake FormationのLF-Tags(TBAC:Tag-Based Access Control)は、テーブルにタグを付与し、IAMロールにはタグ権限を割り当てることでスケーラブルなアクセス制御を実現します。新テーブル追加時もタグを付与するだけで適切な権限が自動適用され、機密レベル変更時もタグの付け替えで一括更新が可能です。
C
AWS Glue Data CatalogのリソースポリシーにConditionキーを追加し、テーブルのメタデータに基づくアクセス制御を実装する
Glue Data Catalogリソースポリシーはカタログ全体への制御であり、テーブル単位の細粒度アクセス制御には不向きです。
D
各テーブルに対してLake FormationのデータフィルタリングポリシーをチームのIAMロールごとに個別に設定する
Lake FormationデータフィルタリングポリシーはテーブルごとにIAMロール単位で個別設定が必要で、テーブル数増加に伴い管理コストが増大するため要件を満たしません。

解説

AWS Lake FormationのLF-Tags(TBAC:Tag-Based Access Control)は、テーブルにタグを付与し、IAMロールにはタグ権限を割り当てることでスケーラブルなアクセス制御を実現します。新テーブル追加時もタグを付与するだけで適切な権限が自動適用され、機密レベル変更時もタグの付け替えで一括更新が可能です。 選択肢AのLake Formationデータベース分割によるアクセス制御はスキーマ設計が固定化され、テーブルを跨いだ機密レベル管理に柔軟性が欠けます。 選択肢CのGlue Data Catalogリソースポリシーはカタログ全体への制御であり、テーブル単位の細粒度アクセス制御には不向きです。 選択肢DのLake FormationデータフィルタリングポリシーはテーブルごとにIAMロール単位で個別設定が必要で、テーブル数増加に伴い管理コストが増大するため要件を満たしません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでDEAを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← DEA の問題一覧に戻る