Q69 — AWS SAA-C03 第10章

第 69/100 問 | ← 第10章

Q669. ある企業は、Amazon Elastic Block Store(Amazon EBS)ボリュームの暗号化戦略を標準化したいと考えています。また、ボリューム暗号化チェックの運用にかかるコストと設定作業を最小限に抑えたいとも考えています。これらの要件を満たすソリューションはどれですか?

正解: D. Amazon EBS用のAWS Configルールを作成し、ボリュームが暗号化されているかどうかを評価し、暗号化されていない場合にボリュームを警告(フラグ)します。

解説

Amazon Elastic Block Store(Amazon EBS)ボリュームの暗号化戦略を標準化しつつ、ボリューム暗号化チェックの運用コストと設定作業を最小限に抑えるには、選択肢Dが最も適しています。理由は以下の通りです。 選択肢D:Amazon EBS用のAWS Configルールを作成し、ボリュームが暗号化されているかを評価し、暗号化されていない場合にボリュームを警告(フラグ)します。 AWS Configは、AWSリソースの設定状態を評価し、非準拠リソースを報告するためのサービスです。Amazon EBS向けにカスタムAWS Configルールを作成することで、各ボリュームが暗号化されているかを自動的に評価・監視し、暗号化されていない場合は即座に非準拠として検出できます。これは、手動でのAPI呼び出しや追加サービスの導入を必要とせず、自動的かつ一元管理された暗号化コンプライアンスの強制手段を提供します。 選択肢A:API呼び出しを記述し、Amazon EventBridgeでスケジュールされたAWS Lambda関数で実行する方法は、確かに自動化可能ですが、AWS Configと比較すると、より多くの手動設定・管理作業が必要です。AWS Configはリソース構成(暗号化ステータスを含む)の評価・報告に特化しており、よりシンプルで自動化されたアプローチを提供します。 選択肢B:AWS Fargateタスク上でAPI呼び出しを実行する方法も可能ですが、Fargateのオーバーヘッド(コンテナ起動時間、ネットワーク設定、タスク定義管理など)により、運用負荷と複雑さが増します。一方、AWS Configはリソース構成の評価にネイティブ対応しており、より統合的かつ軽量なソリューションです。 選択肢C:IAMポリシーでタグ付けを義務付ける方法や、AWS Cost Explorerによるタグ未設定リソースの可視化は、コスト最適化やリソース管理には有効ですが、暗号化コンプライアンスの強制とは直接関係ありません。また、未タグ付けリソースの暗号化を手動で行うのは人的エラーのリスクが高く、スケーラブルかつ自動化された運用には不向きです。 したがって、コストと設定作業を最小限に抑えつつ、Amazon EBSボリュームの暗号化戦略を標準化するには、AWS Configルールを活用した自動監視(選択肢D)が最も適したソリューションです。