Q63 — AWS SAA-C03 第14章

第 63/100 問 | ← 第14章

Q1063. 弁護士事務所は、一般市民が閲覧可能な状態で数百のファイルを公開する必要があります。また、指定された将来の日付までは、一般市民によるこれらのファイルの変更や削除を確実に防止しなければなりません。これらの要件を最も安全に満たす解決策はどれですか?

正解: B. 新しいAmazon S3バケットを作成します。S3 Versioningを有効化します。S3 Object Lockを活用し、指定された日付に基づいて保持期間(retention period)を設定します。このバケットからコンテンツを配信するためのAmazon CloudFrontディストリビューションを作成します。S3バケットポリシーを用いて、CloudFrontのオリジンアクセスコントロール(OAC)からのみアクセスを許可するように制限します。

解説

弁護士事務所の要件を最も安全に満たす解決策を特定するため、各選択肢を検討します。 A:静的ウェブサイトホスティングを有効化したS3バケットへのファイルアップロードと、指定日付までの読み取り専用IAM権限付与。 問題点:IAMポリシーはそのような時間制限付きの自動失効機能を持たず、明示的に撤回しない限り永続します。そのため、一度設定された読み取り専用権限では、指定日以降の不正な変更・削除を確実に防げません。 B:新規S3バケットの作成、S3 Versioningの有効化、指定日付に基づくS3 Object Lockの適用、CloudFrontディストリビューションの構築、およびOACを用いたS3バケットポリシーによるアクセス制限。 利点:S3 Versioningにより、オブジェクトのすべてのバージョンが保持され、復元可能になります。S3 Object Lockの保持期間設定により、指定日付までオブジェクトの削除・上書きが技術的に不可能になります。CloudFrontは安全かつ効率的にコンテンツを配信でき、OACによりS3バケットへの直接アクセスを遮断し、追加のセキュリティ層を提供します。 C:S3 Versioningを有効化した新規バケットに加え、変更/削除イベントを検知してLambdaで元のバージョンを復元する仕組み。 問題点:これは変更を「検出してから対応する」反応型のアプローチであり、予防的ではありません。処理遅延や複雑性が生じ、一時的にオブジェクトが改ざん・削除されたままになるリスクがあります。 D:静的ウェブサイトホスティングS3バケットへのアップロード+フォルダ単位のS3 Object Lock適用+読み取り専用IAM権限付与。 問題点:Aと同様に、IAM権限による時間制限は実現できません。また、S3 Object Lock自体は適切ですが、IAMによる「読み取り専用」制御は、時間制限付きの安全な公開要件を満たしません。 結論: 選択肢Bが最も安全な解決策です。S3 Versioningで履歴管理を保証し、S3 Object Lockで不可逆的な保持期間を強制し、CloudFront+OACで安全な公開配信を実現します。これにより、一般市民にはファイルの閲覧のみを許可しつつ、指定日付までは一切の変更・削除を確実に防止できます。