Q88 — AWS SAA-C03 第17章

第 88/89 問 | ← 第17章

Q1388. ある企業は、Amazon CloudFrontディストリビューションを使用して自社Webサイトのコンテンツページを配信しています。この企業は、クライアントがWebサイトにアクセスする際にTLS証明書を使用することを保証する必要があります。また、TLS証明書の作成および更新を自動化したいと考えています。これらの要件を、最も運用効率よく満たす解決策はどれですか?

正解: C. AWS Certificate Manager(ACM)を使用して証明書を作成します。ドメインに対してDNS検証を使用します。

解説

要件(クライアントによるTLS証明書の使用の保証、および証明書の作成・更新の自動化)を、最も運用効率よく満たす選択肢を検討します。 選択肢A:CloudFrontセキュリティポリシーは、最低TLSバージョンや暗号スイート、HTTP/2対応などのセキュリティ設定を定義するために使用されますが、TLS証明書の作成機能はありません。したがって、不適切です。 選択肢B:CloudFrontオリジンアクセスコントロール(OAC)は、S3バケットやHTTPサーバーなどのオリジンへのアクセスをCloudFrontのみに制限するための機能であり、TLS証明書の作成・管理とは無関係です。クライアントとCloudFront間の通信に必要な証明書には関与しません。したがって、不適切です。 選択肢C:AWS Certificate Manager(ACM)は、AWSサービスや内部リソース向けにパブリック/プライベートSSL/TLS証明書を簡単にプロビジョニング・管理・展開できるサービスです。ACMは証明書の自動作成および自動更新をサポートします。DNS検証では、ドメイン所有権確認のためにDNSにCNAMEレコードを追加するだけで、ACMが自動的に検証・発行を行います。この方法は手動介入が最小限で、運用負荷が極めて低く、CloudFrontディストリビューションへの証明書の関連付けも容易です。したがって、要件を最も運用効率よく満たします。 選択肢D:ACMによる証明書作成は可能ですが、メール検証では、admin@domain.com や webmaster@domain.com など事前に定義されたメールアドレス宛てに検証用メールが送信され、管理者が手動でメールを確認・承認する必要があります。これは大規模環境や自動化された運用において運用オーバーヘッドを増加させるため、DNS検証より効率が劣ります。 以上より、最も運用効率の高い解決策は、AWS Certificate Manager(ACM)を用いて証明書を作成し、ドメインに対してDNS検証を用いる選択肢Cです。