無限ノック › SCS 練習問題一覧 › 問題SCS アイデンティティとアクセス管理
ある企業では、オンプレミスデータセンター内の自動化サーバーがAWS S3バケットへデータを書き込む必要があります。以下の制約があります。
・セキュリティポリシーにより、IAMアクセスキー(長期的な静的シークレット)の使用が全面禁止されている
・オンプレミス環境にはプライベートCA(認証局)を持つPKI(Public Key Infrastructure:公開鍵基盤)インフラが整備されており、X.509証明書を発行できる
・AWSとの接続はインターネット経由(AWS Direct Connect未導入)
・最小権限の原則に基づき、S3への特定操作のみを許可したい
これらの要件をすべて満たす最もセキュアなアクセス方式はどれか?
A IAMユーザーを作成してS3権限のポリシーをアタッチし、アクセスキーをAWS Secrets Managerに保存する。AWS Lambdaを使ってキーを定期的に自動ローテーションする
IAMアクセスキー方式は長期シークレットを使用するため企業のセキュリティポリシーに違反する。Secrets Managerでの保管やローテーションはリスクを低減するが、長期シークレット自体を排除することはできない。
B IAM Roles Anywhereを設定し、オンプレミスPKIのプライベートCAをトラストアンカーとして登録する。オンプレミスサーバーはX.509証明書を使って一時的なIAM認証情報を取得する
✓ 正解
IAM Roles Anywhereは、オンプレミスなどAWS外のワークロードが既存のPKIから発行されたX.509証明書を使ってIAMロールの一時的な認証情報(短期クレデンシャル)を取得できるサービス。プライベートCAをトラストアンカーとして登録するだけで導入でき、長期的なアクセスキーを一切使用しないため、セキュリティポリシーの要件を完全に満たす。
C Amazon Cognitoユーザープールにサービスアカウントを作成し、クライアントクレデンシャルフローでアクセストークンを取得してS3 APIを呼び出す
Amazon Cognitoはエンドユーザー認証とモバイル・Webアプリケーション向けのサービスであり、オンプレミスサーバーがAWSサービスに直接アクセスする用途には設計上適していない。
D AWS Systems Managerハイブリッドアクティベーションでオンプレミスサーバーをマネージドノードとして登録し、SSMエージェント経由でIAMロールの認証情報を取得してS3にアクセスする
Systems Managerハイブリッドアクティベーションはサーバーの運用管理(パッチ適用、コマンド実行等)を目的とするサービスであり、S3データアクセスの仲介には適していない。
解説 IAM Roles Anywhereは、オンプレミスなどAWS外のワークロードが既存のPKIから発行されたX.509証明書を使ってIAMロールの一時的な認証情報(短期クレデンシャル)を取得できるサービス。プライベートCAをトラストアンカーとして登録するだけで導入でき、長期的なアクセスキーを一切使用しないため、セキュリティポリシーの要件を完全に満たす。
選択肢AのIAMアクセスキー方式は長期シークレットを使用するため企業のセキュリティポリシーに違反する。Secrets Managerでの保管やローテーションはリスクを低減するが、長期シークレット自体を排除することはできない。
選択肢CのAmazon Cognitoはエンドユーザー認証とモバイル・Webアプリケーション向けのサービスであり、オンプレミスサーバーがAWSサービスに直接アクセスする用途には設計上適していない。
選択肢DのSystems Managerハイブリッドアクティベーションはサーバーの運用管理(パッチ適用、コマンド実行等)を目的とするサービスであり、S3データアクセスの仲介には適していない。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでSCSを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →