無限ノック › DVA 練習問題一覧 › 問題
DVAセキュリティ

ある企業のクラウドプラットフォームチームは、各開発チームがLambda関数用のIAMロールを自分で作成できるようにしたいと考えています。ただし、開発チームが作成するIAMロールがS3・DynamoDB・CloudWatch Logsなどの必要なサービス以外に広範な権限(例:IAMフルアクセスや請求情報へのアクセス)を持たないよう確実に制限する必要があります。この要件を最も効果的に満たすIAM機能はどれですか?

A
AWS OrganizationsのSCP(サービスコントロールポリシー)を使用して、IAMロール作成を特定サービスに制限する
AWS OrganizationsのSCPはOrganization全体へのガードレールであり個別アカウント内のロール権限範囲制御には使用しません。
B
IAMパーミッションバウンダリーを定義し、ロール作成時に指定のバウンダリーポリシー適用を必須とするIAM条件を設定する
✓ 正解
IAMパーミッションバウンダリー(Permission Boundary)はIAMエンティティが持てる最大権限の上限を定義するマネージドポリシーです。クラウドチームは許可するサービスのみを含むバウンダリーポリシーを作成し、開発チームのIAMポリシーに「ロール作成時に特定のバウンダリーを指定すること(iam:PermissionsBoundary条件)」を必須とする条件を付与します。これにより、開発チームのセルフサービスを維持しながら作成されたロールの権限範囲を確実に制限できます。
C
AWS Organizationsのタグポリシーを使用して、開発チームが作成したすべてのロールにタグを付けて監査する
AWSOrganizationsのタグポリシーはリソースへのタグ付けを標準化するものであり権限の制限はできません。
D
IAM Access Analyzerを使用して、過剰な権限を持つロールを自動的に検出・失効させる
IAM Access Analyzerは過剰な権限を検出してレポートするツールですが権限を自動的に失効させる機能はなく、予防的な制御手段としては不十分です。

解説

IAMパーミッションバウンダリー(Permission Boundary)はIAMエンティティが持てる最大権限の上限を定義するマネージドポリシーです。クラウドチームは許可するサービスのみを含むバウンダリーポリシーを作成し、開発チームのIAMポリシーに「ロール作成時に特定のバウンダリーを指定すること(iam:PermissionsBoundary条件)」を必須とする条件を付与します。これにより、開発チームのセルフサービスを維持しながら作成されたロールの権限範囲を確実に制限できます。 選択肢AのAWS OrganizationsのSCPはOrganization全体へのガードレールであり個別アカウント内のロール権限範囲制御には使用しません。 選択肢CのAWSOrganizationsのタグポリシーはリソースへのタグ付けを標準化するものであり権限の制限はできません。 選択肢DIAM Access Analyzerは過剰な権限を検出してレポートするツールですが権限を自動的に失効させる機能はなく、予防的な制御手段としては不十分です。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでDVAを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← DVA の問題一覧に戻る