第4章 · セキュリティとコンプライアンス·v2.0.0·更新 2026/6/3·読了目安 約9分
変更要約: SOA-C02 第4章を Associate 級に深掘り(比較表・シナリオ・FAQ・ひっかけ+深掘り段落、図を日本語化)
4.1IAM とアクセス管理(運用視点)
この節の要点
IAM のアイデンティティベース/リソースベースポリシー、評価ロジック(明示的拒否が最優先・既定は拒否)、ロールと一時認証情報、最小権限の運用を理解します。SOA-C02 の「セキュリティとコンプライアンス」の出発点です。
運用では「誰が何にアクセスできるか」を正しく管理し、トラブル時に評価ロジックを理解していることが重要です。IAM のポリシー種別と評価順を押さえましょう。
4.1.1ポリシーと評価ロジック
- アイデンティティベース:ユーザー/グループ/ロールにアタッチ。リソースベース:S3 バケットポリシー等、リソース側に付与。
- 評価ロジック:明示的な拒否(Deny)が最優先。拒否がなく許可があれば許可。既定は暗黙の拒否。
- ロール+一時認証情報:EC2/Lambda にロールを付与し、キーを埋め込まない。
試験ポイント
「明示的拒否が最優先」「既定は拒否」「アクセスできない時はまず Deny と境界(SCP/権限境界)を疑う」「クロスアカウントアクセス=リソースベースポリシー+ロール」 は SOA で頻出です。

