Q23 — AWS SAA-C03 第13章
第 23/100 問 | ← 第13章
Q923. ある企業は、開発チーム向けに承認済みのAmazon Machine Image(AMI)のみの使用を制限する新しいセキュリティコンプライアンス要件を実装したいと考えています。同社は、すべてのAmazon EC2インスタンスに対して、承認済みのオペレーティングシステムおよびソフトウェアのみへのアクセスを提供したいと考えています。また、EC2インスタンスの起動にかかるリードタイムを最小限に抑えたいと考えています。これらの要件を満たすソリューションはどれですか?
- A. AWS Service Catalog を使用してポートフォリオを作成し、承認済みAMIで起動されたEC2インスタンスのみを含めます。必要なソフトウェアがすべてAMIに事前にインストールされていることを確認します。開発者がこのポートフォリオを利用できるよう、必要な権限を付与します。 ✓
- B. EC2 Image Builder を使用して、承認済みのオペレーティングシステムおよびソフトウェアを含むAMIを作成します。開発者にそのAMIへのアクセス権を付与し、EC2インスタンスの起動を許可します。
- C. 承認済みのオペレーティングシステムを含むAMIを作成します。開発者にその承認済みAMIの使用を指示します。さらに、新しいEC2インスタンスが起動された際にAWS Systems Manager スクリプトを実行するようAmazon EventBridge ルールを作成します。このスクリプトは、リポジトリから必要なソフトウェアをインストールするように設定します。
- D. 承認されていないAMIでEC2インスタンスが起動されたことを検出するAWS Config ルールを作成します。このルールに関連付けられた修復アクションとして、該当インスタンスを終了し、承認済みAMIで再起動するように設定します。また、EC2インスタンス起動時にAWS Systems Manager を使用して承認済みソフトウェアを自動インストールします。
正解: A. AWS Service Catalog を使用してポートフォリオを作成し、承認済みAMIで起動されたEC2インスタンスのみを含めます。必要なソフトウェアがすべてAMIに事前にインストールされていることを確認します。開発者がこのポートフォリオを利用できるよう、必要な権限を付与します。
解説
EC2インスタンスの起動にかかるリードタイムを最小限に抑えつつ、要件を満たす最も適切なソリューションは、選択肢Aです。すなわち、「AWS Service Catalog を使用して、承認済みAMIで起動されたEC2インスタンスのみを含むポートフォリオを作成し、必要なソフトウェアをAMIに事前にインストールしたうえで、開発者がそのポートフォリオを利用できるよう必要な権限を付与する」方法です。理由は以下のとおりです。 ・事前承認済みAMI:AWS Service Catalog を使用すると、特定のAMIで起動されるEC2インスタンスなど、事前に承認されたリソースのポートフォリオを作成できます。これにより、開発者は承認済みの構成のみを利用可能となり、セキュリティポリシーに準拠した運用が保証されます。 ・事前インストール済みソフトウェア:必要なソフトウェアをAMIにあらかじめインストールしておくことで、インスタンス起動後に開発者が手動でソフトウェアをインストールする必要がなくなり、インスタンスの準備完了までのリードタイムを大幅に短縮できます。 ・簡素化されたアクセス:開発者はService Catalog のポートフォリオから簡単にEC2インスタンスを起動でき、AMIの手動選択やソフトウェアの追加インストールといった手間が不要になります。これにより、プロセスが効率化され、不正な構成の利用リスクも低減されます。 他の選択肢が劣る理由: B:EC2 Image Builder を用いた事前構成済みAMIの作成は有効ですが、依然として開発者がAMIを手動で選択する必要があります。これは人為的ミスの原因となり得るとともに、リードタイムの増加につながります。 C:承認済みOSを含むAMIを作成し、起動後のEventBridge+Systems Managerによるソフトウェアインストールを自動化する手法は、起動後の処理に依存するため、インスタンスの利用開始までに追加の時間がかかります。また、AMIの手動選択という人的要素も残ります。 D:AWS Config による不正AMI起動の検知と、その後のインスタンス終了・再起動という対応は、反応型であり、インスタンスの中断や再起動による遅延が発生します。さらに、複雑な設定が必要で、開発者の作業フローを妨げる可能性があります。 まとめ:AWS Service Catalog を用い、事前構成済みAMIおよび事前インストール済みソフトウェアを活用する選択肢Aは、リードタイムの最小化とセキュリティ要件の両立を最も効率的かつ確実に実現するソリューションです。