IAM 試験Tips
IAM 試験Tips (SAA/SAP)
Section titled “IAM 試験Tips (SAA/SAP)”頻出トピック
Section titled “頻出トピック”1. ユーザー vs ロール
Section titled “1. ユーザー vs ロール”ユーザー: - 永続的な認証情報 - パスワード、アクセスキー - 人間用
ロール: - 一時的な認証情報 - AWSサービス、アプリケーション用 - セキュア(推奨)
頻出問題: Q: EC2からS3アクセス A: IAMロール(×アクセスキーをEC2に埋め込み)2. ポリシー評価ロジック
Section titled “2. ポリシー評価ロジック”評価順序: 1. デフォルト: 全て拒否 2. Allowポリシー評価 3. Denyポリシー評価(優先)
結果: 明示的Deny → 拒否 Allow存在 → 許可 どちらもなし → 拒否(暗黙的拒否)3. クロスアカウントアクセス
Section titled “3. クロスアカウントアクセス”方法: 1. IAMロール(推奨) 2. リソースベースポリシー(S3等)
手順(ロール): 1. アカウントBでロール作成 2. 信頼ポリシーでアカウントA指定 3. アカウントAからsts:AssumeRole頻出シナリオ
Section titled “頻出シナリオ”シナリオ1: EC2からS3アクセス
Section titled “シナリオ1: EC2からS3アクセス”要件: EC2インスタンスからS3バケットにアクセス解答: EC2にIAMロール割り当て
ポイント:✓ アクセスキー不要✓ 自動ローテーション✓ セキュア
×誤り: アクセスキーをEC2に保存シナリオ2: 最小権限
Section titled “シナリオ2: 最小権限”要件: 特定のS3バケットのみアクセス許可解答: カスタムIAMポリシー作成
{ "Effect": "Allow", "Action": ["s3:*"], "Resource": [ "arn:aws:s3:::specific-bucket", "arn:aws:s3:::specific-bucket/*" ]}シナリオ3: MFA必須
Section titled “シナリオ3: MFA必須”要件: 本番環境削除時にMFA必須解答: Condition with aws:MultiFactorAuthPresent
{ "Effect": "Deny", "Action": "ec2:TerminateInstances", "Resource": "*", "Condition": { "BoolIfExists": { "aws:MultiFactorAuthPresent": "false" } }}よくある間違い
Section titled “よくある間違い”× 誤り: EC2にアクセスキーを保存○ 正解: IAMロールを使用
× 誤り: Rootユーザーで日常作業○ 正解: IAMユーザー作成、Root使用禁止
× 誤り: AdministratorAccess全員に付与○ 正解: 最小権限の原則
× 誤り: インラインポリシー多用○ 正解: 管理ポリシーで再利用SAA試験重要ポイント
Section titled “SAA試験重要ポイント”基本: ☐ ユーザー、グループ、ロール理解 ☐ ポリシー構文基礎 ☐ 最小権限の原則
セキュリティ: ☐ MFA ☐ パスワードポリシー ☐ Rootユーザー保護SAP試験重要ポイント
Section titled “SAP試験重要ポイント”高度: ☐ クロスアカウントアクセス詳細 ☐ ポリシー評価ロジック ☐ Condition要素の複雑な使用 ☐ リソースベースポリシー vs アイデンティティベースポリシー ☐ Permission Boundary
組織: ☐ AWS Organizations + SCP ☐ IAM Access Analyzer ☐ フェデレーション(SAML, OIDC)