Q84 — AWS SAA-C03 第15章
第 84/100 問 | ← 第15章
Q1184. ある会社では、Amazon EC2インスタンスのセットを使用してWebサイトをホストしています。このWebサイトは、画像およびメディアファイルの保存にAmazon S3バケットを利用しています。同社は、Webサイトのインフラストラクチャ構築を自動化し、複数のAWSリージョンにWebサイトを展開したいと考えています。また、AWS Identity and Access Management(IAM)を活用して、EC2インスタンスがS3バケットにアクセスし、データの保存および取得を行えるようにしたいと考えています。これらの要件を最も安全に満たす解決策はどれですか?
- A. Webサーバー用EC2インスタンスのAWS CloudFormationテンプレートを作成します。CloudFormationテンプレート内のAWS::EC2::InstanceリソースのUserDataセクションにIAMアクセスキーを保存します。
- B. IAMシークレットアクセスキーとアクセスキーIDを含むファイルを作成し、新しいS3バケットに格納します。AWS CloudFormationテンプレートを作成し、そのテンプレート内で、アクセスキーとアクセスキーIDを含むS3オブジェクトの場所を指定するためのパラメーターを作成します。
- C. Webサーバー用EC2インスタンスがS3バケットにアクセスできるよう、IAMロールおよびIAMアクセスポリシーを作成します。Webサーバー用EC2インスタンスのAWS CloudFormationテンプレートを作成し、そのテンプレート内に、作成したIAMロールおよびIAMアクセスポリシーを参照するIAMインスタンスプロファイルリソースを含めます。 ✓
- D. IAMからIAMシークレットアクセスキーおよびアクセスキーIDを取得し、それらをWebサーバー用EC2インスタンス上に保存するスクリプトを作成します。このスクリプトを、AWS CloudFormationテンプレート内のAWS::EC2::InstanceリソースのUserDataセクションに含めます。
正解: C. Webサーバー用EC2インスタンスがS3バケットにアクセスできるよう、IAMロールおよびIAMアクセスポリシーを作成します。Webサーバー用EC2インスタンスのAWS CloudFormationテンプレートを作成し、そのテンプレート内に、作成したIAMロールおよびIAMアクセスポリシーを参照するIAMインスタンスプロファイルリソースを含めます。
解説
複数のAWSリージョンにWebサイトのインフラストラクチャを自動的に展開しつつ、EC2インスタンスがAmazon S3バケットに安全にアクセスできるようにするには、最も安全な解決策は選択肢Cです。すなわち、「Webサーバー用EC2インスタンスがS3バケットにアクセスできるよう、IAMロールおよびIAMアクセスポリシーを作成し、EC2インスタンスのAWS CloudFormationテンプレートに、そのIAMロールおよびIAMアクセスポリシーを参照するIAMインスタンスプロファイルリソースを含める」ことです。 各選択肢の分析: 選択肢A:CloudFormationテンプレートのUserDataセクションにIAMアクセスキーを直接保存するのは、セキュリティ上非常に危険です。アクセスキーは長期有効な認証情報であり、漏洩した場合、AWSリソースへの不正アクセスにつながる可能性があります。これは最小権限の原則にも反し、認証情報の暴露リスクを高めます。 選択肢B:アクセスキーを平文でS3バケットに保存する方法も同様に不適切です。アクセスキーは、誰でも簡単にアクセス可能な場所や平文形式で保管してはならず、これにより認証情報の盗難および不正アクセスのリスクが高まります。 選択肢C:IAMロールとインスタンスプロファイルを活用する方法は、EC2インスタンスに一時的なセキュリティ資格情報を提供する最も安全な手段です。IAMロールは、自動的にローテーションされる一時的な資格情報を提供し、長期的なアクセスキーの管理や保存を不要にします。また、IAMアクセスポリシーを細かく制御することで、EC2インスタンスに必要な最小限の権限のみを付与でき、最小権限の原則を確実に遵守できます。このアプローチは安全性・拡張性・運用容易性のすべてにおいて優れています。 選択肢D:EC2インスタンス上でアクセスキーを取得・保存するスクリプトをUserDataに含める方法も、選択肢Aと同様に、アクセスキーをインスタンス上に格納することになり、セキュリティリスクを高めます。アクセスキーは、スクリプトやインスタンス上に保存すべきではありません。