Q75 — AWS SAA-C03 第17章

第 75/89 問 | ← 第17章

Q1375. ある企業は、サードパーティのプロバイダーからSSL証明書を生成しています。この企業は、その証明書をAWS Certificate Manager(ACM)にインポートし、パブリックWebアプリケーションで使用しています。ソリューションアーキテクトは、インポートされた証明書の有効期限が切れる30日前に、企業のセキュリティチームに通知するソリューションを実装する必要があります。企業には既にAmazon SQSキューがあり、またセキュリティチームのメールアドレスがサブスクライバーとして登録されたAmazon SNSトピックもすでに存在します。証明書の有効期限に関する必要な通知をセキュリティチームに提供するソリューションはどれですか?

正解: D. ACM Certificate Approaching Expirationイベントタイプを指定したAmazon EventBridgeルールを作成します。このルールのターゲットとしてAmazon SNSトピックを設定します。

解説

有効期限が近づいている証明書についてセキュリティチームに30日前に通知するための最適なソリューションを、各選択肢ごとに検討します。 選択肢A:AWS Lambda関数を作成して有効期限が近づいている証明書をスキャンし、JSON形式で一覧を出力してAmazon SQSキューに送信するという手法には欠点があります。本件の主目的は、メールによるセキュリティチームへの通知です。SQSキューはメッセージを保存する機能はありますが、メールを直接送信する機能はありません。そのため、SQSキューからメッセージを読み取り、通知を送信するための追加コンポーネント(例:SQSキューをサブスクライブする別のLambda関数)が必要となり、不必要な複雑さが生じます。よって、この選択肢は不適切です。 選択肢B:Lambda関数で証明書をスキャンし、JSON形式のメッセージをAmazon SNSトピックに送信するというアプローチは原理的には有効ですが、これは過剰設計です。AWSは、カスタムLambdaコードを記述・管理することなく、証明書の有効期限切れイベントを検知・処理するネイティブな仕組みを既に提供しています。したがって、この選択肢は最も効率的ではありません。 選択肢C:ACM Certificate Approaching Expirationイベントタイプを指定したAmazon EventBridgeルールを作成し、ターゲットとしてAmazon SQSキューを設定する方法は、選択肢Aと同様の問題を抱えています。SQSキューはメール通知を直接行うように設計されておらず、セキュリティチームはSQSキューから直接メールアラートを受け取れません。通知を送信するには、キュー内のメッセージを処理する追加ステップが必要となり、不必要な複雑さが生じます。よって、この選択肢も不適切です。 選択肢D:Amazon EventBridgeは、AWSサービスや外部ソース間でイベントをルーティングできるサーバーレスなイベントバスサービスです。ACM Certificate Approaching Expirationイベントタイプを指定したEventBridgeルールを作成し、既存のAmazon SNSトピック(セキュリティチームのメールアドレスがサブスクライバーとして登録済み)をターゲットに設定することで、要件を満たすことができます。証明書の有効期限が30日後に切れるタイミングでEventBridgeがイベントを検知し、SNSトピックに通知を送信します。SNSトピックは、その通知を自動的にセキュリティチームのメールアドレスに転送します。これはシンプルで効率的かつAWSネイティブなソリューションであり、要件を完全に満たします。よって、この選択肢が正解です。 したがって、セキュリティチームに証明書に関する必要な通知を提供するソリューションは、「ACM Certificate Approaching Expirationイベントタイプを指定したAmazon EventBridgeルールを作成し、SNSトピックをそのルールのターゲットとして設定する」ものであり、正解はDです。