Q40 — AWS SAA-C03 第15章

第 40/100 問 | ← 第15章

Q1140. 国際的な企業が、世界中の従業員とAmazon S3バケット内のデータを共有する必要があります。この企業は、S3バケットへの安全なアクセスを従業員に提供するソリューションを必要としています。従業員はすでにAWS IAM Identity Centerに登録済みです。これらの要件を満たし、かつ運用オーバーヘッドが最も少ないソリューションはどれですか?

正解: B. IAM Identity Center内にAmazon S3アクセス用のグループを作成します。S3バケットへのアクセスを必要とする従業員をそのグループに追加します。そのグループに対してAmazon S3へのアクセスを許可するIAMポリシーを作成します。従業員には、AWSアクセスポータルを使用してAWS Management Consoleにログインし、S3バケットに移動するよう指示します。

解説

世界中の従業員とAmazon S3バケットのデータを安全に共有し、かつ運用オーバーヘッドが最も少ないソリューションは、選択肢Bです。すなわち、「IAM Identity Center内にAmazon S3アクセス用のグループを作成し、対象従業員をそのグループに追加。グループに対してAmazon S3アクセスを許可するIAMポリシーを作成。従業員にはAWSアクセスポータル経由でAWS Management Consoleにログインし、S3バケットに直接アクセスするよう指示する」方法です。 理由: ・IAM Identity Centerとの統合:既存のIAM Identity Centerユーザー登録を活用することで、カスタムアプリケーションの開発や手動でのURL生成といった余分な作業を回避でき、アクセス管理が大幅に簡素化されます。 ・グループベースのアクセス制御:グループ単位でアクセス権限を定義・割り当てることで、個々のユーザーごとに権限を管理する手間が不要となり、継続的な運用負荷が最小限に抑えられます。 ・AWS Management Console経由のアクセス:従業員はAWSアクセスポータルから直接S3バケットにアクセスできるため、追加のインフラ構築や複雑なサービス導入が不要です。 他の選択肢が不適切な理由: A:事前署名URLの生成にはヘルプデスクによる手動対応が必要であり、継続的なアクセス要求に対応する運用負荷と複雑さが高くなります。 C:S3 File GatewayおよびEC2上でのSFTPサービスの構築・運用には、追加のインフラ管理と保守作業が発生し、過剰な複雑さと運用負荷を招きます。 D:AWS Transfer FamilyのカスタムIDプロバイダー設定およびSecrets Managerによる認証情報管理は、IAM Identity Centerを活用するシンプルなアプローチと比較して、設定・管理の複雑さと運用負荷が高くなります。 したがって、選択肢Bは、セキュリティを確保しつつ、運用オーバーヘッドを最小限に抑えた、最も効率的なS3アクセス管理ソリューションです。