Q69 — AWS SAA-C03 第10章
第 69/100 問 | ← 第10章
Q669. ある企業は、Amazon Elastic Block Store(Amazon EBS)ボリュームの暗号化戦略を標準化したいと考えています。また、ボリューム暗号化チェックの運用にかかるコストと設定作業を最小限に抑えたいとも考えています。これらの要件を満たすソリューションはどれですか?
- A. EBSボリュームの構成情報を取得するAPI呼び出しを作成し、ボリュームが暗号化されているかを確認します。Amazon EventBridge を使用して、このAPI呼び出しを実行するAWS Lambda関数をスケジュールします。
- B. EBSボリュームの構成情報を取得するAPI呼び出しを作成し、ボリュームが暗号化されているかを確認します。このAPI呼び出しをAWS Fargateタスク上で実行します。
- C. EBSボリュームに対してタグの使用を必須とするAWS Identity and Access Management(IAM)ポリシーを作成します。AWS Cost Explorer を使用して、適切にタグ付けされていないリソースを表示し、手動でそれらのタグなしリソースを暗号化します。
- D. Amazon EBS用のAWS Configルールを作成し、ボリュームが暗号化されているかどうかを評価し、暗号化されていない場合にボリュームを警告(フラグ)します。 ✓
正解: D. Amazon EBS用のAWS Configルールを作成し、ボリュームが暗号化されているかどうかを評価し、暗号化されていない場合にボリュームを警告(フラグ)します。
解説
Amazon Elastic Block Store(Amazon EBS)ボリュームの暗号化戦略を標準化しつつ、ボリューム暗号化チェックの運用コストと設定作業を最小限に抑えるには、選択肢Dが最も適しています。理由は以下の通りです。 選択肢D:Amazon EBS用のAWS Configルールを作成し、ボリュームが暗号化されているかを評価し、暗号化されていない場合にボリュームを警告(フラグ)します。 AWS Configは、AWSリソースの設定状態を評価し、非準拠リソースを報告するためのサービスです。Amazon EBS向けにカスタムAWS Configルールを作成することで、各ボリュームが暗号化されているかを自動的に評価・監視し、暗号化されていない場合は即座に非準拠として検出できます。これは、手動でのAPI呼び出しや追加サービスの導入を必要とせず、自動的かつ一元管理された暗号化コンプライアンスの強制手段を提供します。 選択肢A:API呼び出しを記述し、Amazon EventBridgeでスケジュールされたAWS Lambda関数で実行する方法は、確かに自動化可能ですが、AWS Configと比較すると、より多くの手動設定・管理作業が必要です。AWS Configはリソース構成(暗号化ステータスを含む)の評価・報告に特化しており、よりシンプルで自動化されたアプローチを提供します。 選択肢B:AWS Fargateタスク上でAPI呼び出しを実行する方法も可能ですが、Fargateのオーバーヘッド(コンテナ起動時間、ネットワーク設定、タスク定義管理など)により、運用負荷と複雑さが増します。一方、AWS Configはリソース構成の評価にネイティブ対応しており、より統合的かつ軽量なソリューションです。 選択肢C:IAMポリシーでタグ付けを義務付ける方法や、AWS Cost Explorerによるタグ未設定リソースの可視化は、コスト最適化やリソース管理には有効ですが、暗号化コンプライアンスの強制とは直接関係ありません。また、未タグ付けリソースの暗号化を手動で行うのは人的エラーのリスクが高く、スケーラブルかつ自動化された運用には不向きです。 したがって、コストと設定作業を最小限に抑えつつ、Amazon EBSボリュームの暗号化戦略を標準化するには、AWS Configルールを活用した自動監視(選択肢D)が最も適したソリューションです。