Q92 — AWS SAA-C03 第15章

第 92/100 問 | ← 第15章

Q1192. ある企業が、非本番環境のアプリケーションを Amazon EC2 インスタンスで実行しています。この EC2 インスタンスにはインスタンスプロファイルとそれに関連付けられた IAM ロールが設定されています。企業は、この EC2 インスタンスのパッチ適用を自動化したいと考えています。この要件を満たす解決策はどれですか?

正解: C. 既存の IAM ロールに AmazonSSMManagedInstanceCore ポリシーをアタッチし、AWS Systems Manager を使用して EC2 インスタンスにパッチを適用します。

解説

すでにインスタンスプロファイルおよび関連付けられた IAM ロールが設定済みの Amazon EC2 インスタンスに対してパッチ適用を自動化するには、最もシンプルかつセキュアな解決策は以下の通りです:C. 既存の IAM ロールに AmazonSSMManagedInstanceCore ポリシーをアタッチし、AWS Systems Manager を使用して EC2 インスタンスにパッチを適用します。 各選択肢の検討: A. 新しい IAM ロールを作成し、それをインスタンスプロファイルにアタッチする方法:既に IAM ロールが存在する状況において、新たなロールを作成するのは不要であり、複雑さを増すだけで追加のメリットはありません。 B. IAM ユーザーを作成してパッチ適用に使用する方法:IAM ユーザーは通常、人間やアプリケーション向けの長期的な認証情報として使用されるため、EC2 インスタンスには不適切です。EC2 インスタンスには一時的なセキュリティ資格情報を提供する IAM ロールを用いることが推奨されます。 C. 既存の IAM ロールに AmazonSSMManagedInstanceCore ポリシーをアタッチする方法:既存のロールに必要な権限を追加するだけで、AWS Systems Manager による安全かつ効率的なパッチ管理が可能になります。新規リソースの作成を避け、既存の構成を活かすため、最も適切な選択肢です。 D. IAM ユーザーにポリシーをアタッチし、EC2 Image Builder を使用する方法:EC2 Image Builder は実行中のインスタンスへのパッチ適用ではなく、カスタム AMI の作成・管理を目的としています。また、前述の通り、IAM ユーザーの使用も推奨されません。 結論:C. 既存の IAM ロールに AmazonSSMManagedInstanceCore ポリシーをアタッチし、AWS Systems Manager を使用して EC2 インスタンスにパッチを適用する——この方法が、企業の要件を最も適切かつセキュアに満たす解決策です。