ある企業では、中央のセキュリティチームがAWS Organizationsで管理する各事業部門アカウントに対して、以下の委任管理モデルを導入したいと考えています。 ・各事業部門の管理者が自部門内でIAMユーザー・ロールを自由に作成・管理できること ・事業部門管理者が作成したIAMエンティティは、事業部門管理者自身の権限を超えた権限を持てないこと ・権限昇格(Privilege Escalation)の試みをポリシーレベルで事前に防止すること ・課金情報の参照やOrganizationsの操作など特権オペレーションは中央チームのみが実行できること これらすべての要件を満たすIAMの実装として最も適切なものはどれですか?
パーミッションバウンダリーはIAMエンティティが持てる権限の上限を定義するポリシー。事業部門管理者がIAMロール作成時に`iam:PermissionsBoundary`条件で特定バウンダリーのアタッチを必須化することで、作成されるエンティティが管理者権限を超えられなくなり権限昇格を事前防止できる。SCPは組織全体の特権オペレーション防止を担う。この二層構造が委任管理の標準パターン。 選択肢AのIAMFullAccess+事後監視はリアクティブな対応であり、権限昇格が実行された後に検出する形式のため「事前防止」の要件を満たさない。 選択肢CのIAM Access Analyzerは外部アクセスや未使用権限の分析ツールであり、権限の上限を強制する機能はなく事後検出に留まる。 選択肢DのSCPでIAM作成を全禁止すると「事業部門管理者が自由に作成・管理できる」という要件を満たせず、委任管理モデルが成立しない。