Q77 — AWS SAA-C03 第14章

第 77/100 問 | ← 第14章

Q1077. ある企業が、プライベートデータセンターで実行されるサードパーティシステムに自社のAWSアカウントへのアクセスを提供したいと考えています。この企業は、サードパーティシステムからAWS APIを直接呼び出せるようにしたいと考えています。また、既存のデジタル証明書管理プロセスを活用したいと考えており、SAMLやOpenID Connect(OIDC)機能は使用したくなく、長期的なAWS資格情報(クレデンシャル)を保存したくありません。これらの要件を満たすソリューションはどれですか?

正解: D. AWS Identity and Access Management(IAM)Roles Anywhere を設定して、X.509 証明書を AWS 資格情報と交換し、AWS API と連携できるようにします。

解説

サードパーティシステムがプライベートデータセンターからAWS APIを直接呼び出し、SAMLやOpenID Connect(OIDC)を使用せず、長期的なAWS資格情報を保存しないという要件を満たすには、各選択肢の認証メカニズムを検討する必要があります。 A. 相互TLS(mTLS)を設定して、通信チャネルのクライアント側およびサーバー側の双方を認証可能にします。 mTLSは、クライアントとサーバーが双方向にデジタル証明書で相互認証を行う仕組みですが、AWS APIはmTLSによる直接認証をサポートしていません。 B. AWS Signature Version 4 を設定して、AWS API への着信 HTTPS リクエストを認証します。 AWS Signature Version 4はAWS APIへのリクエスト認証に使用されますが、通常はAWSアクセスキーIDとシークレットアクセスキーといった資格情報を用いてリクエストに署名するため、企業が望まない「長期的なAWS資格情報の保存」が必要になります。 C. Kerberos を設定して、AWS API で検証可能なアサーションを生成するチケットを交換します。 Kerberosはネットワーク認証プロトコルですが、AWS APIはKerberosチケットによる認証をサポートしていません。 D. AWS Identity and Access Management(IAM)Roles Anywhere を設定して、X.509 証明書を AWS 資格情報と交換し、AWS API と連携できるようにします。 IAM Roles Anywhereは、サードパーティシステムがX.509証明書を用いてAWS STS(Security Token Service)から一時的なAWS資格情報を取得できるサービスです。取得した一時資格情報は、AWS Signature Version 4を用いたAWS API呼び出しの署名・認証に利用できます。これは「長期的なAWS資格情報の保存を回避する」という要件を満たし、企業が既に保有・管理しているデジタル証明書(X.509)を活用できる点でも要件に合致します。 結論: これらの要件を満たす正しいソリューションは、 D. AWS Identity and Access Management(IAM)Roles Anywhere を設定して、X.509 証明書を AWS 資格情報と交換し、AWS API と連携できるようにします。 です。このソリューションにより、サードパーティシステムはX.509証明書を基に一時的なAWS資格情報を安全に取得・利用でき、企業のセキュリティ方針および要件に完全に適合します。