Instiq
第5章 · セキュリティと責任共有モデル·v2.1.0·更新 2026/6/14·読了目安 約12分

変更要約: in-scope サービス網羅: 第5章にセキュリティ/アイデンティティの補足 in-scope サービス節を追加(IAM Identity Center/Cognito/Directory Service/Certificate Manager/CloudHSM/Firewall Manager/Detective/Audit Manager)

5.1責任共有モデルと IAM

この節の要点

AWS の責任共有モデル(AWS は「クラウドの」セキュリティ、利用者は「クラウド内の」セキュリティ)と、IAM のユーザー・グループ・ロール・ポリシー、最小権限、ルートユーザー保護を理解します。

クラウドのセキュリティは AWS と利用者の分担です。何を AWS が守り、何を自分が守るのかを理解することが、安全な利用の出発点。覚え方はシンプルで、AWS=「クラウドの(of)」利用者=「クラウド内の(in)」セキュリティ。そのうえで、利用者側の責任の中心になる IAM で「誰が・何を・できるか」を最小権限で管理します。

5.1.1責任共有モデル

  • AWS=「クラウドのセキュリティ(security of the cloud)」:物理・ハードウェア、リージョン/AZ/エッジ、マネージドサービスの基盤を守る。
  • 利用者=「クラウド内のセキュリティ(security in the cloud)」:データ、IAM 設定、OS/ネットワーク/ファイアウォール設定、暗号化、アプリのセキュリティを守る。
  • 境界はサービス種別で動く(例:EC2 は OS まで利用者、S3 や Lambda は利用者の責任が小さい)。
利用者が「クラウド内の」セキュリティ(データ・IAM設定・OS/ネットワーク設定・暗号化)を、AWS が「クラウドの」セキュリティ(インフラ・リージョン/AZ・ハードウェア)を担う、AWS 責任共有モデルの図。
AWS は「クラウドの」/ 利用者は「クラウド内の」セキュリティ
項目担当
物理データセンター・ハードウェアAWS
リージョン/AZ/エッジ・基盤NWAWS
データ(内容・暗号化)利用者
IAM 設定・アクセス管理利用者
ゲスト OS/ネットワーク/FW 設定利用者(IaaS時)

続きは無料登録で読めます

冒頭を無料で公開中。無料登録でこの節の全文と、第4章以降を含む全参考書・全問題集が読めます。