type
status
date
slug
summary
tags
category
icon
password
书籍
 

理論

1. MFA(マルチファクター認証)

  • MFAは、ユーザーがアクセスする際に追加の認証手段を要求するセキュリティ機能です。通常のパスワードに加え、物理的なデバイスやアプリを使って認証します。
  • AWSでは、IAMユーザーや管理者アカウントにMFAを設定することで、不正アクセスを防止できます。

2. 一時的な認証情報(AWS STS)

  • *AWS Security Token Service (STS)**を利用すると、一時的で期限付きの認証情報を発行できます。
  • 一時的認証情報は、通常のアクセスキーとは異なり、短期間で有効期限が切れるため、リスクを減らすことができます。
  • STSを利用することで、長期間有効なアクセスキーを使う必要がなくなり、セキュリティが向上します。

3. IAMポリシーでのMFA要求

  • IAMポリシーを使って、MFAが必要な操作を定義することができます。例えば、S3へのアクセスや特定の管理操作に対してMFAを必須とするポリシーを設定することができます。
  • これにより、万が一アクセスキーが漏洩しても、MFAがないと操作が実行できないため、セキュリティが強化されます。

4. アクセスキーの管理

  • AWSでは、アクセスキーを使ってCLIやSDKを通じてアクセスしますが、これを長期間使用することはセキュリティリスクを高めます。
  • 最適なセキュリティ実践として、一時的な認証情報を使用したアクセスや、アクセスキーの定期的なローテーションが推奨されます。

結論:

MFAと一時的な認証情報(AWS STS)を組み合わせることで、AWS環境でのセキュリティを強化し、アクセスキーの管理に伴うリスクを軽減できます。

実践

一問道場

質問 #454
ソリューションアーキテクトは、クラウドエンジニアチームがAWS CLIを使用してAmazon S3バケットにオブジェクトをアップロードするためのセキュアな方法を提供する必要があります。
各クラウドエンジニアはIAMユーザー、IAMアクセスキー、仮想マルチファクター認証(MFA)デバイスを持っています。クラウドエンジニア用のIAMユーザーは「S3-access」という名前のグループに属しています。クラウドエンジニアはAmazon S3でアクションを実行するためにMFAを使用しなければなりません。
どのソリューションがこれらの要件を満たしますか?
A. S3バケットにポリシーをアタッチして、IAMユーザーがS3バケットでアクションを実行する際にMFAコードの入力を促します。IAMアクセスキーを使用してAWS CLIからAmazon S3を呼び出します。
B. S3-accessグループの信頼ポリシーを更新して、グループを引き受ける際にMFAの使用を要求します。IAMアクセスキーを使用してAWS CLIからAmazon S3を呼び出します。
C. S3-accessグループにポリシーをアタッチして、MFAが存在しない場合はすべてのS3アクションを拒否します。IAMアクセスキーを使用してAWS CLIからAmazon S3を呼び出します。
D. S3-accessグループにポリシーをアタッチして、MFAが存在しない場合はすべてのS3アクションを拒否します。AWS Security Token Service(AWS STS)から一時的な認証情報を要求します。一時的な認証情報をAmazon S3が参照するプロファイルにアタッチし、ユーザーがAmazon S3でアクションを実行する際に使用します。

解説

この問題では、クラウドエンジニアがMFAを使ってAWS CLIS3にオブジェクトをアップロードする方法を選ぶ必要があります。
  • 選択肢ABCは、アクセスキーを使い続けるため、アクセスキーの管理が必要であり、要件に合いません。
  • 選択肢Dは、一時的な認証情報(STS)を使用し、MFAを強制するポリシーを設定することで、アクセスキーの管理を避けつつセキュリティを強化します。
したがって、選択肢Dが正解です。
相关文章
クラウド技術の共有 | AWS Site-to-Site
Lazy loaded image
EKSでのWordPressデプロイ:KCNA-JP試験対策 (Kubernetes実践編)
Lazy loaded image
初心者向け!コンテナ化WordPressサイト構築ガイド(超詳細版)
Lazy loaded image
EFSを活用!AWS EC2でDockerを使ったWordPressサイト構築
Lazy loaded image
529-AWS SAP AWS 「理論・実践・一問道場」VPCエンドポイント
Lazy loaded image
528-AWS SAP AWS 「理論・実践・一問道場」Migration Evaluator
Lazy loaded image
455-AWS SAP AWS 「理論・実践・一問道場」Windows Web Application Migration + Beanstalk453-AWS SAP AWS 「理論・実践・一問道場」AWS Backup
Loading...
みなみ
みなみ
一个普通的干饭人🍚
最新发布
35条書面-64問-1
2025年6月13日
TOKYO自習島
2025年6月10日
平成26年秋期 午後問1
2025年6月6日
令和5年秋期 午後問1
2025年6月6日
令和2年秋期 午後問1
2025年6月6日
業務上の規制-87問-1
2025年6月4日
公告

🎉 欢迎访问我的博客 🎉

🙏 感谢您的支持 🙏

📅 本站自 2024年9月1日 建立,致力于分享在 IT・MBA・不动产中介 等领域的学习与实践,并推动 学习会 的自主开展。
📖 博客语言使用比例
🇯🇵 日语 90% 🇨🇳 中文 8% 🇬🇧 英语 2%

📚 主要内容

💻 IT・系统与开发

  • 系统管理:Red Hat 等
  • 容器与编排:Kubernetes、OpenShift
  • 云计算:AWS、IBM Cloud
  • AI 入门:人工智能基础与实践
  • 技术笔记与考证经验

🏠 不动产 × 宅建士

  • 宅建士考试笔记

🎓 MBA 学习笔记

  • 管理学、经济学、财务分析等

🔍 快速查找内容(标签分类)

由于网站目前没有专门的设计,可能会导致查找信息不便。为了更快找到你感兴趣的内容,推荐使用以下标签功能 进行搜索!
📌 定期更新,欢迎常来看看!
📬 有任何建议或想法,也欢迎留言交流!