ある大企業では、開発者が AWS IAM Identity Center(旧 AWS SSO)を経由して複数の AWS アカウントにアクセスし、その後さらに別の IAM ロールにスイッチロール(ロールチェーン)して本番環境での操作を行っています。セキュリティ監査チームは、ロールチェーン末端での API 呼び出しを、最初に認証した IAM Identity Center ユーザーまで確実にトレースバックできるようにしたいと考えています。最小限の運用コストでこの要件を満たすアプローチはどれですか?
SourceIdentity は AWS STS の機能で、ロールセッションに設定した識別子がロールチェーン(A→B→C のようにロールが別のロールを引き受ける連鎖)を通じて保持されます。IAM Identity Center はロール引き受け時に自動で SourceIdentity を設定します。ただし中間ロールの信頼ポリシーで `sts:SetSourceIdentity` を許可しないと、SourceIdentity が設定された状態での AssumeRole 呼び出しが失敗します。 選択肢A(誤り):`sessionIssuer` はそのセッションを発行した直近のエンティティのみを示すフィールドであり、複数段のチェーンを自動的に遡る機能はありません。 選択肢C(誤り):`aws:PrincipalArn` はリクエストを行った直近のプリンシパルの ARN を示しますが、ロールチェーンを通じて伝播しないため、各ホップで値が変わり元のユーザーを特定できません。 選択肢D(誤り):RoleSessionName はロールチェーンで自動的に引き継がれず、呼び出し元が任意の値を設定できるため、信頼性の高い監査証跡として利用できません。