Q61 — AWS SAA-C03 第10章

第 61/100 問 | ← 第10章

Q661. ある企業がAmazon EC2インスタンス上でホストしているWebサイトは、Amazon S3に保存された機密データを処理します。セキュリティ上の懸念から、同社はEC2リソースとAmazon S3間でプライベートかつ安全な接続を要求しています。この要件を満たす解決策はどれですか?

正解: A. VPCエンドポイントからのアクセスを許可するS3バケットポリシーを設定する

解説

機密データを処理するため、EC2インスタンスとAmazon S3間でプライベートかつ安全な接続を確立するという要件を満たす解決策は、選択肢A(VPCエンドポイントからのアクセスを許可するS3バケットポリシーを設定する)です。その理由は以下の通りです。 選択肢A:VPCエンドポイントからのアクセスを許可するS3バケットポリシーを設定する VPCエンドポイントを使用し、それに応じたS3バケットポリシーを設定することで、EC2インスタンスとAmazon S3の間でインターネットを経由しないプライベートかつ安全な接続を確立できます。これにより、データがパブリックインターネット上に露出することを防ぎ、セキュリティが強化されます。 選択肢B:S3バケットに対する読み書きアクセスを付与するIAMポリシーを設定する IAMポリシーは、AWS内のユーザーおよびリソースに対するアクセス権限を制御するものであり、EC2インスタンスとAmazon S3間の「プライベートかつ安全な接続」を実現するものではありません。これはアクセス制御の手段ではありますが、通信経路の安全性やプライバシーを保証しません。 選択肢C:プライベートサブネット外のリソースにアクセスするためNATゲートウェイを設定する NATゲートウェイは、プライベートサブネット内からインターネットへのアウトバウンド通信を可能にするものであり、EC2インスタンスとAmazon S3間のプライベート接続を提供するものではありません。また、S3へのアクセスはインターネット経由となるため、機密データのセキュリティ要件を満たしません。 選択肢D:S3バケットにアクセスするためのアクセスキーIDおよびシークレットアクセスキーを設定する アクセスキーは、プログラムによるAWSリソースへの認証アクセスを可能にする資格情報であり、EC2インスタンスとAmazon S3間の「プライベート接続」を実現するものではありません。認証は可能ですが、通信がパブリックインターネットを経由する可能性があり、セキュリティ要件を満たしません。 したがって、EC2インスタンスとAmazon S3間でプライベートかつ安全な接続を確立し、機密データの処理に必要なセキュリティを確保するには、VPCエンドポイントを活用したS3バケットポリシーの設定(選択肢A)が正しい解決策です。