DevOpsチームに、開発者が自分のプロジェクト用IAMロールを自律的に作成・管理できる権限を委任したい。ただし作成されたロールにAdministratorAccessや過剰な権限を付与できないよう制限することが必須要件である。最小権限の原則を維持しながら権限委任を実現する最適な方法はどれか。
IAM権限境界(Permission Boundary)はIAMエンティティが持てる最大有効権限の上限を定めるポリシー。iam:CreateRoleとiam:AttachRolePolicyにCondition「StringEquals: iam:PermissionsBoundary: <境界ポリシーARN>」を設定することで、DevOpsチームが作成する全ロールに権限境界の付与を強制できる。これにより権限委任と権限昇格防止を同時に実現できる。 選択肢Aの監視・アラートは後付けの対応メカニズムであり、権限昇格自体を防ぐことはできません。 選択肢CのAWS Service Catalogは標準化に有効ですが、作成されたロールの権限を強制的に制限する機構を持たないため、手動設定による過剰権限付与の防止には不十分です。 選択肢DのSCPはアカウントレベルの制限であり、個別のロール作成フローに細かく介入できません。また、DevOpsチームがロール作成を一律禁止されるため権限委任の要件を満たしません。