Q79 — AWS SAA-C03 第12章
第 79/100 問 | ← 第12章
Q879. ある会社が、Amazon CloudFrontディストリビューションでSSL/TLS証明書を使用するように設定したいと考えています。同社は、ディストリビューションのデフォルトドメイン名ではなく、別のカスタムドメイン名を使用したいとしています。追加コストを発生させずに証明書をデプロイするには、どの解決策が適していますか?
- A. AWS Certificate Manager(ACM)でus-east-1リージョンからAmazon発行のプライベート証明書をリクエストする。
- B. AWS Certificate Manager(ACM)でus-west-1リージョンからAmazon発行のプライベート証明書をリクエストする。
- C. AWS Certificate Manager(ACM)でus-east-1リージョンからAmazon発行のパブリック証明書をリクエストする。 ✓
- D. AWS Certificate Manager(ACM)でus-west-1リージョンからAmazon発行のパブリック証明書をリクエストする。
正解: C. AWS Certificate Manager(ACM)でus-east-1リージョンからAmazon発行のパブリック証明書をリクエストする。
解説
追加コストを発生させずに証明書をデプロイできる解決策は、選択肢Cです:AWS Certificate Manager(ACM)でus-east-1リージョンからAmazon発行のパブリック証明書をリクエストします。ACMは、AWSサービスと連携して使用可能なSSL/TLS証明書を提供するサービスであり、ACMからパブリック証明書をリクエストした場合、証明書自体に料金はかかりません。Amazon CloudFrontでSSL/TLS証明書を使用するには、us-east-1リージョンでACMからパブリック証明書をリクエストし、それをCloudFrontディストリビューションのカスタムドメイン名に関連付けることができます。この方法であれば、追加コストは一切発生しません。選択肢Aは、us-east-1リージョンからのプライベート証明書のリクエストを提案していますが、プライベート証明書は内部リソース向けであり、パブリックなCloudFrontディストリビューションのセキュリティ保護には不適切です。また、プライベート証明書は追加コストが発生する場合があります。選択肢BおよびDは、それぞれus-west-1リージョンでプライベートまたはパブリック証明書をリクエストすることを提案していますが、ACM証明書は、AWSサービスとの統合性や可用性の観点から、一般的にus-east-1リージョンでの利用が推奨されています。まとめると、追加コストを発生させずに証明書をデプロイするには、us-east-1リージョンでACMからAmazon発行のパブリック証明書をリクエストし(選択肢C)、それをCloudFrontディストリビューションのカスタムドメイン名に関連付けるのが最適な解決策です。