Skip to content

IAM 試験Tips

ユーザー:
- 永続的な認証情報
- パスワード、アクセスキー
- 人間用
ロール:
- 一時的な認証情報
- AWSサービス、アプリケーション用
- セキュア(推奨)
頻出問題:
Q: EC2からS3アクセス
A: IAMロール(×アクセスキーをEC2に埋め込み)
評価順序:
1. デフォルト: 全て拒否
2. Allowポリシー評価
3. Denyポリシー評価(優先)
結果:
明示的Deny → 拒否
Allow存在 → 許可
どちらもなし → 拒否(暗黙的拒否)
方法:
1. IAMロール(推奨)
2. リソースベースポリシー(S3等)
手順(ロール):
1. アカウントBでロール作成
2. 信頼ポリシーでアカウントA指定
3. アカウントAからsts:AssumeRole
要件: EC2インスタンスからS3バケットにアクセス
解答: EC2にIAMロール割り当て
ポイント:
✓ アクセスキー不要
✓ 自動ローテーション
✓ セキュア
×誤り: アクセスキーをEC2に保存
要件: 特定のS3バケットのみアクセス許可
解答: カスタムIAMポリシー作成
{
"Effect": "Allow",
"Action": ["s3:*"],
"Resource": [
"arn:aws:s3:::specific-bucket",
"arn:aws:s3:::specific-bucket/*"
]
}
要件: 本番環境削除時にMFA必須
解答: Condition with aws:MultiFactorAuthPresent
{
"Effect": "Deny",
"Action": "ec2:TerminateInstances",
"Resource": "*",
"Condition": {
"BoolIfExists": {
"aws:MultiFactorAuthPresent": "false"
}
}
}
× 誤り: EC2にアクセスキーを保存
○ 正解: IAMロールを使用
× 誤り: Rootユーザーで日常作業
○ 正解: IAMユーザー作成、Root使用禁止
× 誤り: AdministratorAccess全員に付与
○ 正解: 最小権限の原則
× 誤り: インラインポリシー多用
○ 正解: 管理ポリシーで再利用
基本:
☐ ユーザー、グループ、ロール理解
☐ ポリシー構文基礎
☐ 最小権限の原則
セキュリティ:
☐ MFA
☐ パスワードポリシー
☐ Rootユーザー保護
高度:
☐ クロスアカウントアクセス詳細
☐ ポリシー評価ロジック
☐ Condition要素の複雑な使用
☐ リソースベースポリシー vs アイデンティティベースポリシー
☐ Permission Boundary
組織:
☐ AWS Organizations + SCP
☐ IAM Access Analyzer
☐ フェデレーション(SAML, OIDC)