Q63 — AWS SAA-C03 第11章
第 63/100 問 | ← 第11章
Q763. ある会社では、アプリケーションの実行に Amazon EC2 インスタンスと Amazon Elastic Block Store(Amazon EBS)ボリュームを使用しています。コンプライアンス要件を満たすため、同社は各 EBS ボリュームに対して毎日 1 回スナップショットを作成しています。この会社は、EBS ボリュームのスナップショットが誤って削除されるのを防ぐアーキテクチャを実装したいと考えています。ただし、ストレージ管理者ユーザの管理権限を変更してはいけません。これらの要件を満たし、かつ管理作業量が最も少ないソリューションはどれですか?
- A. スナップショットの削除を許可する IAM ロールを作成し、新しい EC2 インスタンスにアタッチします。新しい EC2 インスタンスから AWS CLI を使用してスナップショットを削除します。
- B. スナップショットの削除を拒否する IAM ポリシーを作成し、そのポリシーをストレージ管理者ユーザにアタッチします。
- C. スナップショットにタグを追加します。Recycle Bin で、該当のタグを持つ EBS スナップショット向けの保持ルールを作成します。
- D. EBS スナップショットをロックして削除を防止します。 ✓
正解: D. EBS スナップショットをロックして削除を防止します。
解説
EBS ボリュームのスナップショットが誤って削除されるのを、最小限の管理作業で防止するには、最も適切なソリューションは以下の通りです: D. EBS スナップショットをロックして削除を防止する。 選択肢 D は、要件を最も効率的に満たすソリューションです: ・EBS スナップショットのロック:Amazon EBS は、スナップショットの誤削除を防ぐための「ロック」機能を提供しています。EBS スナップショットのロックを有効化すれば、明示的にロックを解除するまで削除できなくなります。これにより、誤削除を確実に防止し、コンプライアンス要件にも対応できます。 以下に、なぜ選択肢 D が最適かを説明します: 1. 最小限の管理作業:スナップショットのロックは、追加の IAM ロールやポリシー、タグの作成・管理を必要としません。この機能は Amazon EBS に組み込まれており、スナップショット単位で簡単に有効/無効を切り替えることができます。 2. 管理権限の変更なし:要件では「ストレージ管理者ユーザの管理権限を変更してはいけない」と明記されています。スナップショットのロックは、ユーザのアクセス権限やポリシーを一切変更せず、既存のアクセス制御を維持したまま追加の保護層を提供します。 一方、他の選択肢はこのシナリオにおいて最適ではありません: ・選択肢 A は、新しい EC2 インスタンスの作成や IAM ロールの管理など、余分な複雑さと管理負荷を伴います。 ・選択肢 B は、ストレージ管理者ユーザに削除禁止の IAM ポリシーをアタッチするため、明示的にそのユーザの権限を変更することになり、要件に反します。 ・選択肢 C は、タグ付けと Recycle Bin の保持ルール設定を必要とし、手動での設定・管理が発生するため、管理負荷が増加し、また誤削除を完全に防止する保証もありません。 したがって、EBS ボリュームのスナップショットの誤削除を最小限の管理作業で防止する最も適切なソリューションは、選択肢 D(EBS スナップショットをロックして削除を防止する)です。