資格スワイプ
セキュアなアーキテクチャ設計

EC2インスタンス上で動作するアプリケーションがAmazon S3バケットにアクセスする必要がある。認証情報の管理において最もセキュアな方法はどれか。

  • AIAMユーザーを作成しアクセスキーをEC2インスタンス内に保存する
  • ✓IAMロールを作成しEC2インスタンスプロファイルとして関連付ける
  • Cルートユーザーのアクセスキーを環境変数に設定する
  • DS3バケットポリシーで匿名アクセスを許可する

解説

IAMロールをインスタンスプロファイルとして付与すると、一時的な認証情報が自動的にローテーションされ、長期的なアクセスキーをインスタンス内に保存するリスクを回避できる。アクセスキーの保存やルートユーザーの使用、匿名アクセスの許可はいずれもセキュリティリスクが高い。

根拠AWS IAM - IAMロールとEC2インスタンスプロファイルによる一時的認証情報の付与(セキュアなアーキテクチャ設計)

← 前の問題次の問題 →
スワイプでまとめて流す