Q21 — AWS SAA-C03 第12章

第 21/100 問 | ← 第12章

Q821. ある企業は、参照用データセットを格納する Amazon Elastic File System (Amazon EFS) ファイルシステムを保有しています。同社のアプリケーションは Amazon EC2 インスタンス上で実行され、このデータセットを読み取る必要があります。ただし、アプリケーションがデータセットを変更することは許可されていません。同社は IAM アクセス制御を活用して、アプリケーションによるデータセットの変更または削除を防止したいと考えています。 これらの要件を満たす解決策はどれですか?

正解: C. EFS ファイルシステムに対して、elasticfilesystem:ClientWrite アクションを拒否する ID ポリシー(identity policy)を作成します。

解説

EFS ファイルシステムに対して elasticfilesystem:ClientWrite アクションを拒否する ID ポリシーを作成することで、EC2 インスタンス上で実行されるアプリケーションによるデータセットの変更または削除を防止できます。ID ポリシーは、個々の IAM ユーザーまたはロールに対するアクセスを制御するために使用されます。 オプション A(EFS ファイルシステムを読み取り専用モードでマウント)は、アプリケーションによるデータセットの変更を防ぐ可能性がありますが、IAM アクセス制御ポリシーを用いる場合と比べて、同程度の制御性およびセキュリティを提供しません。 オプション B(EFS ファイルシステムに対するリソースポリシーの作成)は推奨されません。なぜなら、リソースポリシーはファイルシステムレベルでのアクセス制御に使用されるものであり、IAM ロールやユーザーに対するアクション制限を目的として設計されていないためです。 オプション D(各アプリケーションごとの EFS アクセスポイント作成と POSIX ファイルパーミッションの活用)は、ルートディレクトリ内のファイルへの読み取り専用アクセスを提供できますが、ファイルシステムレベルでのデータセット変更を防止する機能はありません。 したがって、EFS ファイルシステム上で elasticfilesystem:ClientWrite アクションを拒否する ID ポリシーを作成するオプション C が、IAM アクセス制御を活用してアプリケーションによるデータセットの変更・削除を防止する適切な解決策です。