AWS Certified Solutions Architect Associate(SAA-C03) 練習問題 1:リソースベースとアイデンティティベースのアクセス制御の使い分け
AWSのIAMポリシーの種類と特徴について、正しい説明はどれか。
- アイデンティティベースポリシーにはPrincipal要素を記述でき、別アカウントのIAMユーザーを直接指定してアクセスを許可できる。
- リソースベースポリシーはIAMユーザー・グループ・ロールにアタッチして、そのエンティティが実行できる操作を定義するポリシーである。
- リソースベースポリシーのPrincipal要素に別アカウントのARNを指定することで、クロスアカウントアクセスを「許可する側のリソースの特徴」として定義できる。
- S3バケットポリシー(リソースベースポリシー)にのみ別アカウントのARNを設定すれば、アクセス元アカウント側の設定なしでクロスアカウントアクセスが完成する。
- AWS管理ポリシー(マネージドポリシー)は特定のリソースに直接埋め込まれるため、そのリソースを削除すると自動的に削除されるという特性を持つ。
Qraftユーザーの成績:正答率 86%(19/22回正解)
正解と解説を見る
正解:リソースベースポリシーのPrincipal要素に別アカウントのARNを指定することで、クロスアカウントアクセスを「許可する側のリソースの特徴」として定義できる。
AWSのIAMポリシーは2種類に分かれます。
アイデンティティベースポリシーはIAMユーザー・グループ・ロールにアタッチし、「このエンティティは何ができるか」を定義します。Principal要素は存在しません(誰に付けるかはアタッチ先が表すためです)。
リソースベースポリシーはS3バケットポリシーやSQSキューポリシーのようにリソース側に直接アタッチします。Principal要素に「誰に許可するか」を明示的に指定できるのがこのポリシーの特徴であり、別アカウントのARNも指定できます。この「Principalに別アカウントを指定できる」点が試験で問われる重要な特徴です。
ただし、実務上の重要な注意点として、リソースベースポリシーに別アカウントのARNを設定しただけではクロスアカウントアクセスは完成しません。アクセス元アカウント側でも、そのIAMユーザー・ロールにアイデンティティベースポリシー(該当リソースへのアクセス許可)を付与する必要があります。「リソースベースポリシーだけで完成する」という考え方は誤りです。