Q69 — AWS SAA-C03 第15章
第 69/100 問 | ← 第15章
Q1169. ある企業は、請求元AWSアカウント内の単一のAmazon S3バケットに、複数の事業部門のデータを格納しています。データの分離を維持するため、各事業部門はS3バケットポリシーを用いて、S3バケット内の別々のプレフィックス(パス)にデータを格納しています。今後、多数の動的なプレフィックスを追加する予定です。企業は、大規模なアクセス管理において単一のS3バケットポリシーへの依存を避けたいと考えています。また、既存のバケットポリシーに加えて、プレフィックスレベルでのデータ分離を強制するセキュアなアクセス管理ソリューションを構築したいと考えています。これらの要件を満たすソリューションはどれですか?
- A. S3バケットポリシーを設定して、すべてのユーザーに対してs3:GetObject権限を拒否します。さらに、バケットポリシーで各事業部門に対してs3:*アクセスを許可します。
- B. Amazon S3管理キー(SSE-S3)によるサーバーサイド暗号化を用いて、S3バケットのデフォルト暗号化を有効化します。
- C. S3バケットに対してリソースベースのアクセス許可を設定し、各事業部門ごとにS3アクセスポイントを作成します。 ✓
- D. 事前署名URLを使用して、S3バケットへのアクセスを提供します。
正解: C. S3バケットに対してリソースベースのアクセス許可を設定し、各事業部門ごとにS3アクセスポイントを作成します。
解説
複数の事業部門が単一のAmazon S3バケット内でプレフィックス単位のデータ分離を実現し、同時に動的なプレフィックスの増加に対応可能なスケーラブルなアクセス管理を実現するという要件において、選択肢C(各事業部門ごとにS3アクセスポイントを作成し、リソースベースのアクセス許可を設定する)が最適なソリューションです。以下に詳細な分析を示します。 選択肢の分析: 選択肢A: この手法では、バケットポリシーで全ユーザーに対するs3:GetObject権限を拒否し、その後各事業部門に対してs3:*権限を付与します。 課題点: s3:*権限は過剰に広範であり、すべてのS3操作(例:削除、リスト表示、設定変更など)を許可してしまうため、セキュリティリスクが高まります。また、事業部門数の増加に伴い、個別の権限管理が複雑化・非効率化し、動的なプレフィックスへの対応も困難になります。 選択肢B: SSE-S3によるデフォルト暗号化は、データの機密性向上(転送中および保存中の不正アクセス防止)を目的としています。 課題点: プレフィックス単位のデータ分離やアクセス制御には一切寄与しないため、企業のコア要件を満たしません。 選択肢C: S3アクセスポイントは、各事業部門向けに専用のアクセス制御ポリシーを提供します。 利点: 各事業部門ごとに独立したアクセスポイントを作成することで、特定のプレフィックスへのアクセスを細かく制御するリソースベースのポリシーを定義できます。このアプローチは、動的なプレフィックスの増加にも柔軟に対応可能であり、バケットポリシーの頻繁な更新を回避できるため、運用負荷が低減され、データ分離とセキュリティの両立が実現されます。 選択肢D: 事前署名URLは、第三者ユーザーが特定のオブジェクトを一時的にアップロードまたはダウンロードする際の短期間の認証手段として使用されます。 課題点: 時間制限付きの一時アクセスメカニズムであり、事業部門による継続的・恒常的なデータアクセス管理には不向きです。内部ユーザー向けの長期的なデータ分離およびアクセス管理要件を満たしません。 結論: 選択肢Cは、S3アクセスポイントを活用して各事業部門に独立したアクセス制御ポリシーを適用し、プレフィックス単位のきめ細かなアクセス管理を実現します。これにより、動的なプレフィックスへの対応、管理負荷の低減、データ分離およびセキュリティの確保という企業の要件をすべて満たす、最も適切なソリューションです。