AWS DevOps Engineer – Professional・セキュリティとコンプライアンス・無料公開(全 200 問中 15 問を無料公開中)
iam:CreateRole アクションと iam:UpdateRole アクションを拒否するSCPを作成する。Lambda関数にアタッチする新しいIAMロールを中央で作成し、開発者がLambda関数をプロビジョニングするために使用させる。iam:CreateRole アクションと iam:UpdateRole アクションを拒否するSCPを作成する。AWS CDKデプロイロールにLambda関数に関連付けられるロールを作成するアクセス権を与える。AWS Identity and Access Management Access Analyzerを実行して、Lambda関数のロールが権限を持たないことを確認する。iam:CreateRole/iam:UpdateRole を拒否するとCDKデプロイロール自体がロールを作れなくなり、CDKの正常なデプロイが壊れる。中央で人手でロールを作る運用は手間が大きく、Lambdaごとに最小権限を維持するのも煩雑。本番形式の練習テスト 4 回を、試験モード/演習モードで受験できます。 全問に解説付き、ドメイン別の弱点分析にも対応。模試プラン(月額 ¥980)からご利用いただけます。