CLF-C02 クラウドプラクティショナー

AWS CLF-C02 で AWS IAM Identity Center はどう問われるか

AWS IAM Identity Center が正解になる問題 3問
例題 3問 収録
最頻出: 第 2 分野: セキュリティとコンプライアンス

CLF-C02 (クラウドプラクティショナー) の練習問題のうち 3 問で AWS IAM Identity Center が正解になります。出題はすべて第 2 分野: セキュリティとコンプライアンス (3問) からです。タスク単位では「タスク 2.3 AWS のアクセス管理機能を特定する」が 3 問と中心で、ここが AWS IAM Identity Center を学ぶうえで最優先の論点です。誤答の選択肢としては AWS Resource Access Manager、AWS RAM、AWS CLI が併記されやすく、これらとの役割の違いを説明できるかどうかが正誤の分かれ目になります。

AWS IAM Identity Center の出題分野の内訳

分野別

第 2 分野: セキュリティとコンプライアンス

3


タスク別(AWS 公式 Exam Guide のタスクステートメント)

タスク 2.3 AWS のアクセス管理機能を特定する

3

AWS IAM Identity Center の例題 3問(クリックで即採点)

選択肢をタップするとその場で正誤が分かります。ログインもページ移動も不要です。

例題 1
単一選択
難易度: 標準

既存の社内 ID を使うフェデレーション

オンプレミスの Microsoft Active Directory を運用する企業が、社員が既存の社内 ID のまま AWS マネジメントコンソールにサインインできるようにしたいと考えています。最も適した方法はどれですか。

解説を読む(正解: D)

フェデレーテッドアイデンティティとは、AWS の外部にある既存の ID ストア (Active Directory や SAML 2.0 / OIDC 対応の ID プロバイダーなど) で認証したユーザーに、AWS 側で IAM ユーザーを作らずに一時的な認証情報を与える仕組みです。AWS IAM Identity Center を使うと、外部 ID プロバイダーや AWS Directory Service 経由の Active Directory を ID ソースとして接続し、社員は使い慣れた社内 ID でサインインして、割り当てられた許可セットの範囲でコンソールを利用できます。入退社時の権限管理も社内ディレクトリ側の操作に一元化できるため、D が正解です。A は、社員数分の IAM ユーザーを二重管理することになり、退職者の削除漏れやパスワードの二重運用という運用負荷と統制上のリスクを生みます。B は、共有アカウントでは AWS CloudTrail のログから誰が操作したのか特定できず、監査証跡の要件を満たせないため不適切です。C は、長期のアクセスキーを人に配る運用であり、そもそも設問が求めているマネジメントコンソールへのサインインを実現できません。

この問題の出典(AWS 公式ドキュメント)

例題 2
単一選択
難易度: 標準

複数アカウントへのシングルサインオン

AWS Organizations 配下の 3 つの AWS アカウントで、IAM ユーザーを個別に作らず、既存の Microsoft Active Directory の ID で全アカウントにシングルサインオンし、権限を一元管理したいです。最も適したサービスはどれですか。

解説を読む(正解: A)

複数の AWS アカウントを運用する組織でアカウントごとに IAM ユーザーを個別作成すると、入退社のたびにすべてのアカウントで作成・削除の作業が必要になり、長期のアクセスキーが分散して管理不能になります。AWS IAM Identity Center (旧 AWS Single Sign-On) は AWS Organizations と統合された ID フェデレーションのハブで、内蔵の ID ストアのほか、Microsoft Active Directory や外部の SAML 2.0 IdP を ID ソースとして接続できます。管理者は「許可セット (permission set)」を定義し、どのユーザーやグループがどの AWS アカウントでどの権限を持つかを一元的に割り当てられます。利用者は 1 回のサインインでアクセスポータルから各アカウントのコンソールや CLI に入ることができ、その際に発行されるのは長期のアクセスキーではなく一時的な認証情報であるため、既存 AD の資産を活かしながら運用負荷とセキュリティリスクを同時に下げられます。よって A が正解です。B の Amazon Cognito は、モバイルアプリや Web アプリを利用するエンドユーザー (顧客) 向けのサインアップ・サインイン機能や ID プールを提供するサービスであり、社内従業員に AWS マネジメントコンソールへの SSO を提供する用途には設計されていません。C はアカウント数に比例して長期の認証情報が増える最も避けるべき運用で、最小権限の原則にも資格情報の適切な管理にも反します。D の AWS RAM は VPC サブネットや AWS Transit Gateway などのリソースをアカウント間で共有する仕組みであり、人の ID 認証や権限の一元管理を行うサービスではありません。

例題 3
単一選択
難易度: 標準

マルチアカウント環境での ID 一元管理とシングルサインオン

AWS Organizations で複数のアカウントを運用し、従業員 ID は外部 ID プロバイダーで管理しています。アカウントごとに IAM ユーザーを作らず、1 つの ID でサインインして割り当てられたアカウントと権限にだけアクセスさせる最適な方法はどれですか。

解説を読む(正解: B)

AWS IAM Identity Center (旧 AWS Single Sign-On) は、AWS Organizations 配下の複数アカウントとビジネスアプリケーションに対するアクセスを一元管理するサービスです。ID ソースとして Identity Center 内蔵のディレクトリ、Active Directory、あるいは SAML 2.0 対応の外部 ID プロバイダーを選べ、フェデレーションによって従業員は社内 ID のまま AWS アクセスポータルにサインインできます。付与する権限は「許可セット」として定義し、どのユーザー/グループにどのアカウントで適用するかをマッピングするだけでよいため、アカウント数が増えても運用負荷が線形に増えません。実体としてはサインインのたびに一時的な認証情報が発行され、長期アクセスキーが不要になる点も重要です。入退社時は ID プロバイダー側で 1 か所を変更すれば全アカウントに反映されるため、B が要件に最も合致します。A はアカウント数 × 従業員数の IAM ユーザーを維持する運用となり、削除漏れによる退職者アカウントの残存という典型的なリスクを生みます。C はルートユーザーの共有であり、操作者の特定が不可能になるうえアカウント全体を危険にさらすため、いかなる場合も避けるべきです。D は長期アクセスキーを人数分・アカウント分ばらまくことになり、失効管理も監査も破綻します。フェデレーションと一時認証情報の活用が、マルチアカウント環境における最小権限実装の基本です。

AWS IAM Identity Center とよく混同されるサービス

AWS IAM Identity Center が答えの問題で、誤答の選択肢として並ぶサービス

CLF-C02 の問題プールを実際に集計した結果です。ここに並ぶサービスとの違いを言葉で説明できるようになると、AWS IAM Identity Center 系の問題を取りこぼしにくくなります。

AWS Resource Access Manager

1回

AWS RAM

1回

AWS CLI

1回

AWS IAM Identity Center の公式ドキュメント

本ページの内容は以下の AWS 公式ドキュメントに基づいています。

CLF-C02 の関連論点

AWS WAF

5問

AWS Trusted Advisor

4問

AWS Artifact

4問

Amazon GuardDuty

4問

AWS CloudTrail

4問

AWS CloudHSM

4問

Amazon CloudWatch

4問

AWS Organizations

4問

CLF-C02 のサービス別 論点一覧をすべて見る

CLF-C02 の練習問題をすべて解く

AWS IAM Identity Center を含む全分野の練習問題と本番形式の模擬試験を、日本語の解説つきで収録しています。

練習問題を始める