Q54 — AWS SAA-C03 第13章

第 54/100 問 | ← 第13章

Q954. ある企業は、機密性の高い医療検査結果を Amazon S3 バケットに保存する必要があります。このリポジトリでは、承認された少数のユーザーのみが新しいファイルを追加できるようにする必要があります。また、他のすべてのユーザーについては、書き込み禁止・読み取り専用(Write Once, Read Many:WORM)方式でアクセスを制限しなければなりません。さらに、すべてのファイルは作成日から最低1年間、リポジトリ内に保持されなければなりません。これらの要件を満たす中で、実装工数が最も少ない解決策はどれですか?

正解: B. 1年間の保持期間を指定した S3 Object Lock のコンプライアンスモードを有効化します。また、特定の承認済みユーザーのみにファイルアクセスを許可する IAM ポリシーを適用します。

解説

これらの要件を満たす中で、実装工数が最も少ない解決策は選択肢 B です。つまり、「1年間の保持期間を指定した S3 Object Lock のコンプライアンスモードを有効化し、特定の承認済みユーザーのみにファイルアクセスを許可する IAM ポリシーを適用する」方法です。理由は以下の通りです。 ・Object Lock:S3 Object Lock は、アップロード後にファイルを削除・変更できない WORM(Write Once, Read Many)方式を提供します。 ・コンプライアンスモード:このモードでは保持期間が強制的に適用されるため、ファイルは最低でも1年間、バケット内に確実に保持されます。 ・IAM ポリシー:承認済みユーザーには新規ファイルのアップロード(書き込み)権限を、それ以外のユーザーには読み取り専用権限のみを付与する IAM ポリシーを簡単に作成できます。 ・最小限の実装工数:S3 Object Lock と IAM ポリシーは、AWS コンソールまたは CLI を用いて直感的かつ迅速に設定可能であり、追加のインフラ構築やコード開発を必要としません。 他の選択肢が不適切な理由: A:MFA 削除は誤った削除を防ぐには有効ですが、WORM 要件を満たさず、セキュリティ上好ましくない MFA シークレットの管理も発生します。 C:IAM ロールとバケットポリシーによる制御は設定が複雑であり、1年間の保持保証は提供されません。 D:Lambda 関数の開発・デプロイ・運用管理が必要となり、実装および運用負荷が高くなります。また、ハッシュ値による変更検知は、オブジェクトの改ざん防止という意味での真正な WORM とは異なり、信頼性と堅牢性に欠けます。 まとめると、選択肢 B は、S3 Object Lock のコンプライアンスモードと IAM ポリシーを組み合わせることで、機密医療データの安全な保管、法的・規制上のコンプライアンス(1年間保持)、そして最小限の実装工数を同時に実現する、最もシンプルかつ効果的な解決策です。