Q6 — AWS SAA-C03 第16章

第 6/100 問 | ← 第16章

Q1206. ある企業は、バックアップデータのアーカイブに Amazon S3 バケットを使用する計画です。規制により、このバックアップデータを7年間保持する必要があります。保持期間中は、管理者を含むすべてのユーザーによるデータの削除を防止しなければなりません。7年経過後には、データを削除できます。これらの要件を満たすソリューションはどれですか?

正解: C. コンプライアンスマodeで7年間データを保持する S3 Object Lock のデフォルト保持ポリシーを作成します。また、7年後にデータを削除する S3 Lifecycle ポリシーを作成します。

解説

7年間のデータ保持と、その期間中の全ユーザー(管理者を含む)による削除防止、および7年経過後の自動削除という要件を満たすには、最も適したソリューションは以下の通りです: C. コンプライアンスマodeで7年間データを保持する S3 Object Lock のデフォルト保持ポリシーを作成し、7年後にデータを削除する S3 Lifecycle ポリシーを作成します。 分析: ・S3 Object Lock のコンプライアンスマode:  コンプライアンスマodeでは、Object Lock で保護されたオブジェクトは、保持期間が終了するまで、ルートユーザーを含むいかなるユーザーによっても上書きまたは削除できません。これにより、管理者を含むすべてのユーザーによる保持期間中のデータ削除を確実に防止でき、要件を満たします。  デフォルト保持ポリシーを設定することで、バケットにアップロードされるすべてのオブジェクトが自動的に指定された保持期間で保護されます。 ・7年後の削除のための S3 Lifecycle ポリシー:  保持期間終了後は、S3 Lifecycle ポリシーを用いてオブジェクトを自動削除できます。これにより、規制で定められた保持期間終了後のデータ削除が確実に実行され、要件を満たします。 他の選択肢が不適切な理由: A. S3 バケットポリシーによる削除禁止:  バケットポリシーは削除操作を拒否できますが、S3 Object Lock のコンプライアンスマodeほど強固な保護を提供しません。十分な権限を持つ管理者がポリシーを変更または削除することで、データ削除が可能になる可能性があります。 B. S3 Object Lock のガバナンスモード:  ガバナンスモードでは、s3:BypassGovernanceRetention 権限を持つユーザーが保持期間を無視してオブジェクトを削除できます。したがって、管理者を含むすべてのユーザーによる削除防止という要件を満たしません。 D. 各オブジェクトへの法的拘束(legal hold)設定:  法的拘束は、期間が固定されていない法的・規制上の拘束に主に使用され、大規模なバックアップ環境では個別に設定・管理することが煩雑かつエラーを招きやすくなります。一方、S3 Object Lock のデフォルト保持ポリシーは、自動化・信頼性・運用容易性の面で優れたソリューションです。