Q86 — AWS SAA-C03 第14章

第 86/100 問 | ← 第14章

Q1086. メディア企業が、世界中のアーティストが動画および画像を直接 Amazon S3 バケットにアップロードできる新製品プラットフォームをリリースしようとしています。同社が所有・管理する S3 バケットに対して、アーティストは AWS 資格情報や AWS アカウントを必要とせずに、個人のデバイスからファイルをアップロードできる必要があります。これらの要件を最も安全に満たすソリューションはどれですか?

正解: C. S3 バケットへのアップロード権限を持つ IAM ロールを使用して、各アーティスト専用の S3 プレフィックスに対応する事前署名付き URL を生成し、その URL をアーティストに提供します。

解説

メディア企業の要件を安全に満たすには、AWS 資格情報や AWS アカウントを必要とせずにアーティストが Amazon S3 バケットへファイルをアップロードできるようにしつつ、機密データやアクセス制御に関するベストプラクティスを遵守する必要があります。各選択肢を検討します。 A:CORS を有効化しても、ユーザーが資格情報なしでファイルをアップロードできるようになるわけではありません。CORS は、異なるオリジン間でブラウザベースの Web アプリケーションがリソースにアクセスすることを許可するものであり、認証不要のアップロードを実現する機能ではありません。 B:「パブリックアクセスのブロック」を無効化すると、バケットがインターネット上から誰でも書き込み可能になります。これは重大なセキュリティリスクであり、不正なアップロードやデータ侵害の危険性を高めます。 C:IAM ロールを使って各アーティスト専用の S3 プレフィックス(例:artist123/)に対する事前署名付き URL を生成し、アーティストに提供する方法です。事前署名付き URL は、指定された期間・アクション(この場合はアップロード)のみを許可する一時的なアクセスを提供します。アーティストは AWS 資格情報を一切持たず、安全かつ制御された形でアップロードできます。 D:Web インターフェイスを構築・運用・保護する必要があります。これにより攻撃対象領域が拡大し、万一インターフェイスが侵害された場合、S3 バケット全体への不正アクセスにつながる可能性があります。 以上より、要件を最も安全に満たすソリューションは、選択肢 C です。これは、認証不要のアップロードを可能にしつつ、誰が・どこに・どの期間だけアップロードできるかを厳密に制御できるためです。