Q37 — AWS SAA-C03 第14章
第 37/100 問 | ← 第14章
Q1037. ある企業がAWS上にアプリケーションをホストしています。このアプリケーションでは、ユーザーが写真をアップロードし、その写真をAmazon S3バケットに保存できるようになっています。同社は、Amazon CloudFrontとカスタムドメイン名を用いて、eu-west-1リージョンのS3バケットへ写真ファイルをアップロードしたいと考えています。 これらの要件を満たす解決策はどれですか?(2つ選択)
- A. AWS Certificate Manager (ACM) を使用して us-east-1 リージョンでパブリック証明書を作成し、その証明書をCloudFrontで使用する。 ✓
- B. AWS Certificate Manager (ACM) を使用して eu-west-1 リージョンでパブリック証明書を作成し、その証明書をCloudFrontで使用する。
- C. Amazon S3を設定してCloudFrontからのアップロードを許可し、S3 Transfer Accelerationを有効にする。
- D. Amazon S3を設定してCloudFrontのオリジンアクセスコントロール(OAC)からのアップロードを許可する。 ✓
- E. Amazon S3を設定してCloudFrontからのアップロードを許可し、Amazon S3ウェブサイトエンドポイントを構成する。
正解: A. AWS Certificate Manager (ACM) を使用して us-east-1 リージョンでパブリック証明書を作成し、その証明書をCloudFrontで使用する。, D. Amazon S3を設定してCloudFrontのオリジンアクセスコントロール(OAC)からのアップロードを許可する。
解説
CloudFront経由でのS3へのアップロードには、HTTPS通信を可能にするSSL/TLS証明書が必要です。ACMで作成したパブリック証明書は、CloudFront配信に使用する場合、必ずus-east-1リージョンで作成する必要があります(CloudFrontはグローバルサービスであり、証明書はus-east-1でのみ利用可能です)。したがって、選択肢Aは正しいが、Bは誤りです。また、CloudFrontからS3への書き込み(アップロード)を安全に行うには、オリジンアクセスコントロール(OAC)を設定し、S3バケットポリシーでOACのARNを信頼する必要があります(S3 Transfer AccelerationやS3ウェブサイトエンドポイントは、CloudFront経由のアップロードには不適切です)。よって、正解はAおよびDです。