変更要約: Professional Cloud Security Engineer 第1章を新規作成(ドメイン1「アクセスの構成」: Cloud Identity/GCDS/SSO(SAML/OAuth)/スーパー管理者/ユーザーライフサイクル/Workforce Identity Federation、サービスアカウント/既定 SA/鍵の監査/Workload Identity Federation/短命credential/なりすまし/2SV、IAM 事前定義・カスタム/職務分掌/IAM 条件/IAM 拒否ポリシー/グループ/Access Context Manager/Policy Intelligence/Privileged Access Manager、リソース階層/フォルダ/プロジェクト/組織ポリシー(事前ビルド・カスタム)/継承)。
1.2認可制御とリソース階層
IAM による特権ロールと職務分掌、IAM/ACL 権限、IAM 条件と IAM 拒否ポリシー、組織/フォルダ/プロジェクト/リソースの最小権限、Access Context Manager、Policy Intelligence、グループによる権限管理、Privileged Access Manager、リソース階層(フォルダ/プロジェクトの大規模管理・事前ビルド/カスタム組織ポリシー・継承)を理解します。
認証の次は認可=誰が何をできるかです。最小権限を、リソース階層・条件・拒否ポリシー・特権の時間制限で実現します。
1.2.1IAM と最小権限の認可
アクセスは IAM で付与します。基本ロールを避け 事前定義/カスタムロール を使い、職務分掌(separation of duties)で強すぎる単一者を作らないようにします。権限は グループ にまとめて付与し、属性で絞る IAM 条件(時間/IP/リソース)と、明示的に禁止する IAM 拒否ポリシー を併用します。アクセスの境界(誰がどこから)を Access Context Manager(アクセスレベル)で定義し、過剰権限の発見・推奨は Policy Intelligence(IAM Recommender 等)で行います。常時の高権限を避けるには Privileged Access Manager(PAM)で必要時のみ昇格・自動失効させます。「明示的に禁止=IAM 拒否ポリシー」「条件付き許可=IAM 条件」「一時的な特権昇格=Privileged Access Manager」を結びます。
1.2.2リソース階層と組織ポリシー
アクセス制御は リソース階層(組織→フォルダ→プロジェクト→リソース)に沿って設計し、IAM と制約を 継承 させます。大規模では フォルダ/プロジェクト を環境/チーム/事業単位で整理します。全社一貫のガードレールは 組織ポリシー(事前ビルド の制約や カスタム組織ポリシー)で階層継承して強制します(例:外部 IP 禁止、特定リージョン限定)。「許可=IAM」「制約の強制=組織ポリシー」は別レイヤーで、両方を組み合わせて最小権限とガードレールを実現します。
「要件 → 手段」が頻出。例:「特定条件下だけ許可(時間/IP/リソース)」=IAM 条件、「ある操作を明示的に禁止」=IAM 拒否ポリシー、「必要時のみ特権を昇格し自動失効」=Privileged Access Manager、「過剰権限を発見・縮小提案」=Policy Intelligence、「全社で外部 IP を禁止」=組織ポリシー、「アクセス元の境界を定義」=Access Context Manager。
混同に注意:
①IAM(許可)と組織ポリシー(制約の強制)は別レイヤー。
②IAM 拒否ポリシーは許可より優先=明示的な禁止を表す。
③基本ロール(オーナー/編集者)は過剰=事前定義/カスタムを使う。
1.2.3この節のまとめ
- IAM は事前定義/カスタム+グループ付与、条件で絞り拒否ポリシーで禁止、職務分掌を守る
- 常時高権限を避け Privileged Access Manager で時間制限昇格、過剰権限は Policy Intelligence で縮小
- リソース階層で継承、全社ガードレールは組織ポリシー(事前ビルド/カスタム)
進捗の記録にはログインが必要です。
理解度チェック
(軽い確認用)Q1. 特定の操作を、許可ロールの有無にかかわらず明示的に禁止したい。最適なのはどれですか?
Q2. 管理者の高権限を常時付与せず、必要時のみ承認付きで一時昇格し、自動で失効させたい。最適なのはどれですか?
Q3. 全社で「特定リージョン以外にリソースを作らせない」制約を、階層継承で強制したい。最適なのはどれですか?
Q4. 付与済みだが使われていない過剰な権限を発見し、縮小の推奨を得たい。最適なのはどれですか?
Q5. 時刻や送信元 IP などの属性に基づいて、特定の条件を満たすときだけアクセスを許可したい。最適なのはどれですか?

