Q43 — AWS SAA-C03 第11章

第 43/100 問 | ← 第11章

Q743. 国際的な企業が、事業を展開している各国ごとにサブドメインを保有しています。これらのサブドメインは、example.com、country1.example.com、country2.example.com のように構成されています。同社のワークロードは Application Load Balancer の後ろに配置されています。同社は、トランジット中のウェブサイトデータを暗号化したいと考えています。 これらの要件を満たすための手順の組み合わせはどれですか?(2つ選択してください。)

正解: A. AWS Certificate Manager(ACM)コンソールを使用して、ルートドメイン(apex top domain)example.com のパブリック証明書と、ワイルドカード証明書 *.example.com をリクエストします。, E. DNSプロバイダーに必要なDNSレコードを追加することで、ドメインの所有権を検証します。

解説

国際的な企業が、example.com、country1.example.com、country2.example.com といった複数のサブドメインでトランジット中のウェブサイトデータを暗号化する必要があり、そのワークロードが Application Load Balancer の背後に配置されているという要件を満たすには、以下の2つの手順の組み合わせが適切です。 選択肢A:AWS Certificate Manager(ACM)コンソールで、ルートドメイン example.com のパブリック証明書とワイルドカード証明書 *.example.com をリクエストする——これは、ルートドメインとすべてのサブドメインをカバーする証明書を取得する最も効率的かつ推奨される方法であり、ACMが提供するパブリック証明書は、Application Load Balancer などでのTLS終端(トランジット中暗号化)に使用できます。 選択肢E:DNSプロバイダーに必要なDNSレコードを追加してドメイン所有権を検証する——ACMでは、パブリック証明書の発行に際してドメイン所有権の検証が必要であり、メール検証ではなくDNS検証が推奨されます(特に複数ドメイン/ワイルドカード証明書の場合)。DNSレコードの追加により、検証が確実かつ自動化しやすく、運用上も堅牢です。 一方、選択肢BおよびCは、プライベート証明書は内部PKI用途(例:Amazon Private CA)向けであり、インターネット公開サービスのTLS終端には不適切です。選択肢Dは、メール検証からDNS検証への「切り替え」を前提としていますが、ACMでは初回検証時にDNS検証を選択・実施するのが標準的かつ推奨される手法であり、不要なステップを含むため不適切です。 したがって、正解はAおよびEです。