Q80 — AWS SAA-C03 第12章

第 80/100 問 | ← 第12章

Q880. ある会社は運用データを作成し、そのデータを Amazon S3 バケットに保存しています。同社の年次監査において、外部コンサルタントが S3 バケット内に保存されている年次報告書にアクセスする必要があります。この外部コンサルタントは、監査期間中の7日間のみ報告書にアクセスする必要があります。会社は、外部コンサルタントが報告書のみにアクセスできるようにするソリューションを実装しなければなりません。これらの要件を満たす最も運用効率の高いソリューションはどれですか?

正解: D. S3 バケット上の報告書の場所へ必要なアクセス権限を持つ事前署名済み URL(presigned URL)を生成し、その URL を外部コンサルタントと共有します。

解説

これらの要件を最も運用効率よく満たすソリューションは、選択肢 D です:S3 バケット内の報告書の場所へ必要なアクセス権限を持つ事前署名済み URL(presigned URL)を生成し、それを外部コンサルタントと共有します。事前署名済み URL は、Amazon S3 オブジェクトに対する一時的なアクセスを提供する URL であり、署名を含むことで特定のリソースへのアクセスを許可し、アクセス可能期間も定義されます。本ケースでは、会社は S3 バケット内の特定の報告書に対して、有効期限を7日間に設定した事前署名済み URL を生成できます。その後、この URL を外部コンサルタントと共有すれば、コンサルタントは指定された期間中に報告書にアクセスできます。このソリューションは、追加の IAM ユーザー作成やアクセスキーの管理、バケットレベルのアクセス制御変更などを行わずに済むため、最も運用効率が高く、かつセキュアです。また、事前署名済み URL は自動的に有効期限切れとなるため、アクセス期間が厳密に制限されます。選択肢 A は、新たな S3 バケットを作成して運用データを移行し、パブリックアクセスを許可する方法ですが、これは不要な複雑さと、バケット全体を公開することによるセキュリティリスクを招きます。選択肢 B は、S3 バケット全体のパブリックアクセスを一時的に有効化するもので、監査対象の報告書だけでなく、バケット内のすべてのオブジェクトが不適切に公開されるため、推奨されません。選択肢 C は、IAM ユーザーとアクセスキーを新規作成・管理する必要があり、運用負荷が高く、また外部者にアクセスキーを提供すること自体がセキュリティ上の懸念を伴います。以上より、最も運用効率よく要件を満たすソリューションは、S3 バケット内の報告書に対して事前署名済み URL を生成し、それを外部コンサルタントと共有すること(選択肢 D)です。