Q41 — AWS SAA-C03 第14章

第 41/100 問 | ← 第14章

Q1041. ある企業は、機密データファイルを格納する Amazon S3 バケットを持っています。この企業のアプリケーションは、オンプレミスのデータセンター内の仮想マシンで実行されています。現在、企業は AWS IAM Identity Center を使用しています。このアプリケーションは、S3 バケット内のファイルに一時的にアクセスする必要があります。企業は、アプリケーションに対して S3 バケット内のファイルへの安全なアクセスを付与したいと考えています。これらの要件を満たすソリューションはどれですか?

正解: B. IAM Roles Anywhere を使用して、IAM Identity Center から S3 バケットへのアクセスを許可するセキュリティ資格情報を取得します。仮想マシンが AWS CLI を使用してそのロールを引き受けるように設定します。

解説

Amazon S3 バケット内の機密データファイルに、オンプレミスのデータセンター内の仮想マシンで実行されるアプリケーションから一時的かつ安全にアクセスさせるには、最も適したソリューションは以下の通りです: B. IAM Roles Anywhere を使用して、IAM Identity Center から S3 バケットへのアクセスを許可するセキュリティ資格情報を取得します。仮想マシンが AWS CLI を使用してそのロールを引き受けるように設定します。 解説: 1. IAM Roles Anywhere:  - IAM Roles Anywhere は、オンプレミスのアプリケーションが IAM ロールを引き受け、一時的な AWS 資格情報を取得できるようにします。これにより、長期有効なアクセスキーを管理せずに AWS リソースに安全にアクセスできます。 2. 一時的な資格情報:  - ロールを使用することで、アプリケーションは S3 バケットへのアクセスに必要な権限を持つ一時的なセキュリティ資格情報を取得できます。このアプローチは、静的な資格情報に起因するリスクを最小限に抑えることで、セキュリティを強化します。 3. IAM Identity Center との統合:  - IAM Identity Center を活用することで、アクセスを中央集約的に管理でき、最小権限の原則を適用できます。これにより、アプリケーションには必要最低限の権限のみが付与されます。 他の選択肢の評価: A. 企業のオンプレミスデータセンターのパブリック IP アドレス範囲からのアクセスを許可する S3 バケットポリシーを作成する:  - この方法は、IP アドレスによるホワイトリスト方式に依存しており、回避可能なセキュリティリスクを伴うため、S3 バケットを不必要に公開する可能性があり、最も安全なアクセス付与方法ではありません。 C. 仮想マシンに AWS CLI をインストールし、S3 バケットへのアクセス権限を持つ IAM ユーザーのアクセスキーで AWS CLI を設定する:  - 静的なアクセスキーを使用すると、キーが漏洩するリスクがあり、セキュリティ上の懸念があります。また、キーの管理には運用負荷がかかり、セキュリティに関するベストプラクティスに反します。 D. S3 バケットへのアクセスを許可する IAM ユーザーとポリシーを作成し、そのアクセスキーとシークレットキーを AWS Secrets Manager に保存する:  - AWS Secrets Manager を使用することで一定のセキュリティ向上は見込めますが、依然として静的な資格情報に依存しています。一時的な資格情報の利点(自動ローテーション、有効期限付きなど)が得られず、C と同様のリスクを抱えます。 結論: 選択肢 B は、既存の IAM Identity Center 構成と連携しながら、S3 バケットへの一時的アクセスを最も安全かつ効率的に実現するソリューションです。