DVAセキュリティ
チームはAWS Systems Manager Parameter Storeに設定を保存しており、パス構造は /myapp/dev/ と /myapp/prod/ です。開発環境のLambda関数が自環境のパラメータのみ読み取れるよう、最小権限の原則(Least Privilege)に基づいてIAMポリシーを設定する場合、最も適切なResource指定はどれですか?
A"Resource": "arn:aws:ssm:*:*:parameter/*"
すべてのアカウント・リージョンのパラメータへのアクセスを許可しており過剰です。
B"Resource": "arn:aws:ssm:ap-northeast-1:123456789012:parameter/myapp/dev/*"
✓ 正解
最小権限の原則では、必要最小限のリソースのみアクセスを許可します。Parameter StoreのARNはパスを含むため、/myapp/dev/* のみを許可することで開発環境のLambdaが本番パラメータを読み取れないようにできます。
C"Resource": "arn:aws:ssm:ap-northeast-1:123456789012:parameter/myapp/*"
本番環境(/myapp/prod/)のパラメータへのアクセスも許可してしまいます。
D"Resource": "*" でアクション ssm:GetParameter のみに制限する
Resourceを*にするとすべてのパラメータが対象になります。本番パラメータをSecureStringにしてKMSキーポリシーでも保護する多層防御も推奨されます。
解説
最小権限の原則では、必要最小限のリソースのみアクセスを許可します。Parameter StoreのARNはパスを含むため、/myapp/dev/* のみを許可することで開発環境のLambdaが本番パラメータを読み取れないようにできます。
選択肢Aは、すべてのアカウント・リージョンのパラメータへのアクセスを許可しており過剰です。
選択肢Cは、本番環境(/myapp/prod/)のパラメータへのアクセスも許可してしまいます。
選択肢Dは、Resourceを*にするとすべてのパラメータが対象になります。本番パラメータをSecureStringにしてKMSキーポリシーでも保護する多層防御も推奨されます。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでDVAを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →