Q74 — AWS SAA-C03 第14章
第 74/100 問 | ← 第14章
Q1074. ある企業が、顧客の財務情報を取得するWebアプリケーションを運用しています。このアプリケーションはAmazon EC2インスタンス上で実行され、機密情報を格納するためにAmazon RDS for PostgreSQLデータベースを使用しています。企業は、アプリケーションとデータベース間のネットワークトラフィックを暗号化する必要があります。この要件を満たすソリューションの組み合わせはどれですか?(2つ選択)
- A. RDS for PostgreSQLインスタンスのトラフィック暗号化を有効にするために、オプショングループを使用して設定します。 ✓
- B. RDS for PostgreSQLインスタンスのトラフィック暗号化を有効にするために、パラメーターグループを使用して設定します。
- C. 既存のRDS for PostgreSQLインスタンスを終了し、必要なセキュリティ設定で再作成します。
- D. 設定更新後にRDS for PostgreSQLインスタンスを再起動します。
- E. 設定更新後にRDS for PostgreSQLインスタンスを再起動しません。 ✓
正解: A. RDS for PostgreSQLインスタンスのトラフィック暗号化を有効にするために、オプショングループを使用して設定します。, E. 設定更新後にRDS for PostgreSQLインスタンスを再起動しません。
解説
Amazon EC2インスタンス上で実行されるWebアプリケーションとAmazon RDS for PostgreSQLデータベース間のネットワークトラフィックを暗号化するには、以下の2つの組み合わせが正解です:A. RDS for PostgreSQLインスタンスのトラフィック暗号化を有効にするために、オプショングループを使用して設定します。およびE. 設定更新後にRDS for PostgreSQLインスタンスを再起動しません。理由は以下の通りです。オプショングループによる暗号化設定:Amazon RDSでは、RDSインスタンスとクライアント間のトラフィックをSSL/TLSで暗号化できます。PostgreSQLの場合、データベースインスタンスのオプショングループを変更し、rds.ssl_modeパラメーターをrequireに設定することでSSL/TLSを有効化します。RDSインスタンスの再起動不要:オプショングループの設定が正しく適用されると、新しい接続に対して即座に変更が反映されます。既存の接続は、切断・再確立されるまで旧設定のままです。したがって、オプショングループの更新後、RDSインスタンスを再起動する必要はありません。他の選択肢について検討します:B. パラメーターグループはデータベースエンジンのパラメーター管理に使用されますが、クライアント接続に対するSSL/TLS暗号化の制御には使用できません。クライアント接続の暗号化設定は、オプショングループで行います。C. 既存のRDS for PostgreSQLインスタンスを終了して再作成するのは、極端な措置であり、バックアップからの復元を行わない限りデータ損失やダウンタイムを招きます。必要なのは、既存インスタンスの設定変更です。D. 上記の通り、SSL/TLS暗号化のためのオプショングループ更新後、RDSインスタンスの再起動は不要です。新規接続に対して設定は自動的に適用されます。よって、アプリケーションとデータベース間のネットワークトラフィック暗号化という要件を満たす正しい組み合わせは、AおよびEです。