DVAセキュリティ

チームはAWS Systems Manager Parameter Storeに設定を保存しており、パス構造は /myapp/dev/ と /myapp/prod/ です。開発環境のLambda関数が自環境のパラメータのみ読み取れるよう、最小権限の原則(Least Privilege)に基づいてIAMポリシーを設定する場合、最も適切なResource指定はどれですか?

A
"Resource": "arn:aws:ssm:*:*:parameter/*"
すべてのアカウント・リージョンのパラメータへのアクセスを許可しており過剰です。
B
"Resource": "arn:aws:ssm:ap-northeast-1:123456789012:parameter/myapp/dev/*"
✓ 正解
最小権限の原則では、必要最小限のリソースのみアクセスを許可します。Parameter StoreのARNはパスを含むため、/myapp/dev/* のみを許可することで開発環境のLambdaが本番パラメータを読み取れないようにできます。
C
"Resource": "arn:aws:ssm:ap-northeast-1:123456789012:parameter/myapp/*"
本番環境(/myapp/prod/)のパラメータへのアクセスも許可してしまいます。
D
"Resource": "*" でアクション ssm:GetParameter のみに制限する
Resourceを*にするとすべてのパラメータが対象になります。本番パラメータをSecureStringにしてKMSキーポリシーでも保護する多層防御も推奨されます。

解説

最小権限の原則では、必要最小限のリソースのみアクセスを許可します。Parameter StoreのARNはパスを含むため、/myapp/dev/* のみを許可することで開発環境のLambdaが本番パラメータを読み取れないようにできます。 選択肢Aは、すべてのアカウント・リージョンのパラメータへのアクセスを許可しており過剰です。 選択肢Cは、本番環境(/myapp/prod/)のパラメータへのアクセスも許可してしまいます。 選択肢Dは、Resourceを*にするとすべてのパラメータが対象になります。本番パラメータをSecureStringにしてKMSキーポリシーでも保護する多層防御も推奨されます。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでDVAを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
DVA の問題一覧に戻る