ある金融機関がAWS Lake Formationで管理するデータレイク上の顧客データテーブルにAmazon Athenaからアクセスしています。このテーブルには氏名・住所・年収・口座番号・社会保障番号(SSN)の列が含まれます。データアナリストは分析業務のためにテーブルへのアクセスが必要ですが、口座番号とSSNは参照してはいけません。最もシンプルかつ確実にこの要件を実現する方法はどれですか?
A
Lake Formationの列レベルアクセス制御を設定し、アナリスト用IAMロールから口座番号とSSN列へのSELECT権限を除外する
✓ 正解
Lake Formationの列レベルアクセス制御はデータカタログのテーブル定義に対して参照可能な列をIAMロールごとに設定できます。AthenaはクエリときにこのLake Formation権限を自動的に適用するため、アプリケーション側の変更なしに機密列を保護できる最もシンプルな方法です。