Q88 — AWS SAA-C03 第13章

第 88/100 問 | ← 第13章

Q988. ある会社が、テスト環境におけるアプリケーション向けに AWS CloudFormation スタックを使用したいと考えています。同社は CloudFormation テンプレートを、パブリックアクセスをブロックした Amazon S3 バケットに保存しています。また、テスト環境の作成をユーザーがリクエストした際にのみ、CloudFormation がその S3 バケット内のテンプレートにアクセスできるようにする必要があります。このソリューションは、セキュリティに関するベストプラクティスに従わなければなりません。これらの要件を満たすソリューションはどれですか?

正解: C. テンプレートオブジェクト向けの事前署名済み URL(presigned URL)を作成します。CloudFormation スタックを、その事前署名済み URL を使用するように設定します。

解説

CloudFormation が非公開の Amazon S3 バケットに格納されたテンプレートに安全にアクセスできるようにしつつ、セキュリティに関するベストプラクティスを遵守するには、以下のソリューションが最適です: C. テンプレートオブジェクト向けの事前署名済み URL(presigned URL)を作成し、CloudFormation スタックでその URL を使用する。 解説: 事前署名済み URL:これは、バケット全体をパブリック化することなく、特定の S3 オブジェクトへの一時的なアクセスを許可する方法です。CloudFormation テンプレートに対して事前署名済み URL を生成することで、ユーザーのリクエストに応じて限定時間だけテンプレートへのアクセスを安全に付与できます。これにより、S3 バケットは引き続き非公開のまま維持されながら、必要なタイミングで CloudFormation がテンプレートにアクセス可能になります。 他の選択肢の評価: A. Amazon S3 向けのゲートウェイ VPC エンドポイントの作成:これは、VPC 内からインターネット経由を使わず S3 にアクセスするための手段ですが、ユーザーのリクエストに基づいて CloudFormation が非公開 S3 オブジェクトにアクセスするという要件を直接満たしません。 B. Amazon API Gateway REST API の作成:これは不要な複雑さを追加するだけで、S3 に格納された CloudFormation テンプレートへのアクセスを提供するという根本的な課題を直接解決しません。 D. テンプレートオブジェクトへのパブリックアクセスの許可:これはセキュリティ上のベストプラクティスに反します。オブジェクトを一時的にでもパブリックにすると、意図しないアクセスや情報漏洩のリスクが生じる可能性があります。 まとめると、選択肢 C は、非公開の S3 バケット上のテンプレートへの CloudFormation アクセスを安全かつ実用的に実現する、最も適切なソリューションです。