セキュアなアーキテクチャ設計
EC2インスタンス上で動作するアプリケーションがAmazon S3バケットにアクセスする必要がある。認証情報の管理において最もセキュアな方法はどれか。
- AIAMユーザーを作成しアクセスキーをEC2インスタンス内に保存する
- ✓IAMロールを作成しEC2インスタンスプロファイルとして関連付ける
- Cルートユーザーのアクセスキーを環境変数に設定する
- DS3バケットポリシーで匿名アクセスを許可する
解説
IAMロールをインスタンスプロファイルとして付与すると、一時的な認証情報が自動的にローテーションされ、長期的なアクセスキーをインスタンス内に保存するリスクを回避できる。アクセスキーの保存やルートユーザーの使用、匿名アクセスの許可はいずれもセキュリティリスクが高い。
根拠AWS IAM - IAMロールとEC2インスタンスプロファイルによる一時的認証情報の付与(セキュアなアーキテクチャ設計)