無限ノック › DEA 練習問題一覧 › 問題
DEAデータのセキュリティとガバナンス

ある大企業は AWS IAM Identity Center を使って Active Directory(AD)と連携した SSO 環境を運用しています。データ分析部門は Amazon Athena と AWS Glue Data Catalog を通じてデータレイクにアクセスしていますが、現在のアクセス制御は個別の IAM ロールで管理しており、AD グループのメンバーが変わるたびに担当者が手動でロールの割り当てを更新しています。AD グループのメンバーシップ変更を自動的に Athena のデータアクセス権限に反映させる、最も運用負荷が低い構成はどれですか?

A
AWS Lambda 関数で AD グループのメンバーシップ変更を定期的に検知し、Lake Formation のグループ許可を動的に更新するカスタム同期スクリプトを実装して EventBridge ルールでスケジュール実行する
カスタムLambdaによる同期スクリプトの実装・テスト・運用コストは高く、IAM Identity Center のネイティブ同期機能で実現できる要件に対して過剰なソリューションです。タイムラグやエラーハンドリングのリスクも伴います。
B
AD グループごとに IAM ロールを手動作成し、Lake Formation でそれぞれのロールにテーブルアクセス許可を付与する。グループメンバーの変更時は担当者が IAM ロールへのユーザーマッピングを手動で更新する
IAMロールの手動管理は現在の問題と同じアプローチであり、ADグループメンバーシップ変更の自動反映という要件を解決しません。担当者による手動更新作業が継続して必要です。
C
Amazon Cognito ユーザープールに AD グループを同期し、Cognito グループに Lake Formation のタグベースアクセス制御(LF-Tag)を割り当てて Athena と Glue からのデータアクセスを管理する
Cognitoはモバイル・Webアプリ向けのIDサービスであり、企業のAD連携SSO環境には IAM Identity Center が適切です。Cognito グループに Lake Formation LF-Tag を割り当てるネイティブ機能はなく、Athenaへのアクセス制御連携として機能しません。
D
IAM Identity Center に AD グループのアクセス許可セットをマッピングし、Lake Formation でその Identity Center グループにデータベース・テーブル単位のアクセス許可を直接付与する
✓ 正解
IAM Identity Center はADとの自動グループ同期をサポートし、Lake Formation は IAM Identity Center グループに直接アクセス許可を付与できます。ADのメンバーシップ変更がデータレイクアクセス権限に自動反映され、手動管理が不要になります。

解説

AWS IAM Identity Center は Active Directory との自動同期をサポートしており、AD グループのメンバーシップ変更が IAM Identity Center に自動的に反映されます。AWS Lake Formation は IAM Identity Center のグループやユーザーに対して直接データアクセス許可を付与できるため、AD グループへのメンバー追加・削除が自動的にデータレイクの Athena アクセス権限に反映されます。個別の IAM ロール管理や手動更新作業が不要になります。 選択肢AのカスタムLambda同期スクリプトは実装・テスト・メンテナンスのコストが高く、IAM Identity Center のネイティブ同期機能で実現できる要件を不必要に複雑化しています。 選択肢BのIAMロールの手動管理は現在の課題そのものであり、AD グループのメンバーシップ変更が自動的に権限に反映されないため要件を解決しません。 選択肢CのCognitoはモバイル・Webアプリ向けの認証サービスであり、企業AD連携のSSO環境には IAM Identity Center が適切です。Cognito グループに Lake Formation LF-Tag を直接割り当てる機能はありません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでDEAを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← DEA の問題一覧に戻る