問題文
開発アカウントで動いているパイプラインから、本番アカウントの Amazon ECS サービスへデプロイしたい。本番アカウントの認証情報を開発アカウントに置かずに実現したい。採るべき方法はどれか。
選択肢
- 両方のアカウントのルートユーザーで同じパスワードを設定し、パイプラインから使う
- 本番アカウントにデプロイ用の IAM ロールを作り、開発アカウントのパイプラインのロールからの引き受けを信頼ポリシーで許可する
- 本番アカウントを開発アカウントの中の組織単位に移し、アカウントの境界を無くす
- 本番アカウントで IAM ユーザーを作り、そのアクセスキーを開発アカウントのパイプラインの環境変数に設定し、そのキーを定期的に手作業で入れ替えることで認証情報を開発アカウントに置かない状態を保つ