Q18 — AWS SAA-C03 第15章
第 18/100 問 | ← 第15章
Q1118. ある企業は、自社のWebアプリケーションのコンテンツへのアクセスを制限したいと考えています。同社は、AWSで利用可能な認可手法を用いてコンテンツを保護する必要があります。また、ログイン遅延が小さい、サーバーレスな認証・認可アーキテクチャを実装したいと考えています。このソリューションは、Webアプリケーションと統合可能であり、グローバルにWebコンテンツを配信できる必要があります。現在、アプリケーションのユーザー数は少ないですが、今後ユーザー数が増加すると予想されています。これらの要件を満たすソリューションはどれですか?
- A. Amazon Cognito を認証に設定します。Lambda@Edge を用いて認可を実装します。Amazon CloudFront を構成して、Webアプリケーションをグローバルに配信します。 ✓
- B. AWS Directory Service for Microsoft Active Directory を認証に設定します。AWS Lambda を用いて認可を実装します。Application Load Balancer を使用して、Webアプリケーションをグローバルに配信します。
- C. Amazon Cognito を認証に設定します。AWS Lambda を用いて認可を実装します。Amazon S3 Transfer Acceleration を使用して、Webアプリケーションをグローバルに配信します。
- D. AWS Directory Service for Microsoft Active Directory を認証に設定します。Lambda@Edge を用いて認可を実装します。AWS Elastic Beanstalk を使用して、Webアプリケーションをグローバルに配信します。
正解: A. Amazon Cognito を認証に設定します。Lambda@Edge を用いて認可を実装します。Amazon CloudFront を構成して、Webアプリケーションをグローバルに配信します。
解説
Webアプリケーションのコンテンツへのアクセス制限を実現し、かつサーバーレスなアーキテクチャを採用するという要件を満たす最も適切なソリューションは、選択肢 A です。理由:Amazon Cognito は、ユーザープールの管理やWebアプリケーションとの統合が容易な、認証および認可機能を提供します。Lambda@Edge は、CloudFront のエッジロケーションでLambda関数を実行できるため、ユーザーに近い場所でリクエストを処理し、低遅延でのカスタム認可ロジックの実装が可能です。また、Amazon CloudFront は、コンテンツ配信およびキャッシュに特化したグローバルCDNサービスであり、Cognito や Lambda@Edge とのシームレスな統合もサポートしています。他の選択肢が不適切な理由:B:AWS Directory Service for Microsoft Active Directory は、既存のActive Directory環境を持つエンタープライズ向けの複雑なソリューションであり、サーバーレス要素を十分に活用していません。C:Amazon Cognito による認証は適切ですが、Amazon S3 Transfer Acceleration は、S3オブジェクトのアップロード/ダウンロードを高速化するものであり、Webアプリケーション全体のグローバル配信には不適切です。CloudFront のような専用のCDNサービスが推奨されます。D:AWS Directory Service の導入は同様に過剰な複雑さを招き、さらに AWS Elastic Beanstalk はサーバーレスサービスではなく、要件に反します。したがって、選択肢 A が、企業の要件を最も効果的かつ適切に満たすソリューションです。