Q69 — AWS SAA-C03 第13章

第 69/100 問 | ← 第13章

Q969. ある企業は、複数のデバイスから毎日10 GBのテレメトリデータを収集しています。このデータは、ソースデータアカウント内の Amazon S3 バケットに保存されています。企業は、自社のデータを分析するために複数のコンサルティング会社を雇いました。各コンサルティング会社には独自の AWS アカウントがあります。各会社には、企業のデータに対する読み取りアクセス権が必要です。企業は、ソースデータアカウントからコンサルティング会社へデータを安全に共有するソリューションを必要としています。これらの要件を満たす中で、運用上の負担が最も少ないソリューションはどれですか?

正解: C. コンサルティング会社が所有する AWS アカウントに対して、S3 バケットのクロスアカウントアクセスを設定します。

解説

正解は C です。コンサルティング会社が所有する AWS アカウントに対して、S3 バケットのクロスアカウントアクセスを設定します。 理由は以下の通りです。 A. Amazon CloudFront のディストリビューションを設定し、S3 バケットをオリジンとして使用する:  この方法では、よりシンプルな代替手段があるにもかかわらず、CloudFront という追加のレイヤーを導入することになり、複雑さが増します。  また、CloudFront ディストリビューションの管理が必要になるため、運用負担も最小とは言えません。 B. S3 バケットを限定された期間だけパブリックにする:  これはセキュアなソリューションではなく、たとえ期間が限定されていてもデータが一般公開されてしまいます。  さらに、各コンサルティング会社に対して細かいアクセス制御(例:特定のアカウントのみ許可)を実現できません。 C. コンサルティング会社が所有する AWS アカウントに対して、S3 バケットのクロスアカウントアクセスを設定する:  これは最適なソリューションです。ソースデータアカウント内で個別の IAM ユーザーを管理することなく、各コンサルティング会社の AWS アカウントに対して明示的な読み取りアクセスを付与できます。  クロスアカウントアクセスは、セキュアかつ管理しやすい方法でデータを共有するための標準的な手法です。 D. ソースデータアカウント内に各コンサルティング会社向けの IAM ユーザーを作成し、各ユーザーに S3 バケットへのアクセス権を付与する:  この方法では、企業がソースデータアカウント内で多数の IAM ユーザーを管理する必要があり、運用負担が大きくなります。  また、アクセスキーなどの認証情報をコンサルティング会社と共有する必要があるため、セキュリティリスクも高まります。 まとめると、オプション C のように S3 バケットのクロスアカウントアクセスを設定する方法が、セキュリティを確保しつつ、運用負担を最小限に抑え、かつアクセス制御を確実に実現できる最も適切なソリューションです。