Q19 — AWS SAA-C03 第13章
第 19/100 問 | ← 第13章
Q919. ある企業がワークロードをAWSへ移行しています。この企業は、オンプレミスのSQL Serverインスタンス上で実行されるリレーショナルデータベースに、機密性・重要性の高いデータを保持しています。同社は、AWSクラウドを活用してデータベースのセキュリティを強化し、運用オーバーヘッドを削減したいと考えています。これらの要件を満たすソリューションはどれですか?
- A. データベースをAmazon EC2インスタンスに移行し、AWS Key Management Service (AWS KMS) のAWSマネージドキーを暗号化に使用します。
- B. データベースをMulti-AZ構成のAmazon RDS for SQL Server DBインスタンスに移行し、AWS Key Management Service (AWS KMS) のAWSマネージドキーを暗号化に使用します。 ✓
- C. データをAmazon S3バケットに移行し、Amazon Macieを活用してデータのセキュリティを確保します。
- D. データベースをAmazon DynamoDBテーブルに移行し、Amazon CloudWatch Logsを活用してデータのセキュリティを確保します。
正解: B. データベースをMulti-AZ構成のAmazon RDS for SQL Server DBインスタンスに移行し、AWS Key Management Service (AWS KMS) のAWSマネージドキーを暗号化に使用します。
解説
機密性・重要性の高いデータをホストするオンプレミスのSQL Serverベースのリレーショナルデータベースについて、セキュリティの強化と運用オーバーヘッドの削減という要件を満たすには、最も適したソリューションは以下の通りです: B. データベースをMulti-AZ構成のAmazon RDS for SQL Server DBインスタンスに移行し、AWS Key Management Service (AWS KMS) のAWSマネージドキーを暗号化に使用する。 Amazon RDS(Relational Database Service)は、データベース管理タスクを簡素化するマネージド型データベースサービスであり、セキュリティおよび可用性を向上させる機能を提供します。Multi-AZ構成を採用することで、1つのアベイラビリティーゾーン(AZ)で障害が発生した場合でも、別のAZ内の待機レプリカへ自動的にフェイルオーバーが行われ、ダウンタイムを最小限に抑え、高可用性とデータ耐久性を実現できます。 また、AWS KMSのAWSマネージドキーを活用することで、静止中のデータ(at rest)の暗号化を実現し、機密データのセキュリティを強化できます。AWS KMSは、安全かつスケーラブルな鍵管理ソリューションを提供し、機密データの集中制御および暗号化を可能にします。 一方、選択肢Aは、Amazon EC2インスタンスへの移行を提案していますが、これは基盤となるインフラストラクチャの管理を企業側が担う必要があり、運用オーバーヘッドが増加します。 選択肢Cは、データをAmazon S3バケットへ移行し、Amazon Macieでセキュリティを確保するという案ですが、Amazon S3はオブジェクトストレージサービスであり、リレーショナルデータベースを直接ホストする用途には不適切です。また、Amazon Macieは機密データの検出・分類・保護を目的としており、データベースのセキュリティや運用管理のための専用サービスではありません。 選択肢Dは、Amazon DynamoDBへの移行とCloudWatch Logsによるセキュリティ確保を提案していますが、DynamoDBはNoSQLデータベースであり、既存のSQL Serverデータベースとの互換性がなく、移行が困難です。また、CloudWatch Logsは主にモニタリングおよびログ収集のためのサービスであり、リレーショナルデータベースのセキュリティ担保には適していません。 以上より、選択肢B(Multi-AZ構成のAmazon RDS for SQL Server DBインスタンスへの移行+AWS KMS AWSマネージドキーによる暗号化)は、企業の機密・重要データをAWSクラウド上でマネージドかつ安全にホストし、運用負荷を低減する最適なソリューションです。