Q13 — AWS SAA-C03 第6章

第 13/65 問 | ← 第6章

Q378. ある企業は、さまざまな機器から毎日10 GBのテレメトリデータを収集しています。このデータは、ソースデータアカウント内のAmazon S3バケットに保存されています。同社は、このデータを分析するために複数のコンサルティング会社を雇いました。各会社のアナリストには、データに対する読み取りアクセスが必要です。同社は、セキュリティと運用効率を最大限に高めるソリューションを選択して、ソースデータアカウントからデータを共有する必要があります。これらの要件を満たすソリューションはどれですか?

正解: C. コンサルティング会社が所有するアカウントに対して、S3バケットのクロスアカウントアクセスを設定する

解説

テレメトリデータを複数のコンサルティング会社と安全かつ運用効率よく共有するには、AWSのクロスアカウントアクセスとIAMロールを活用したソリューションが最適です。具体的な手順は以下の通りです:まず、各コンサルティング会社向けに別個のAWSアカウント(宛先アカウント)を作成します。次に、ソースデータアカウント内で、テレメトリデータを格納するS3バケットに対する読み取り専用アクセス権を持つIAMロールを作成します。このロールは、コンサルティング会社のアナリストが一時的に引き受ける(assume)ことを想定しています。さらに、ソースデータアカウント内のS3バケットにバケットポリシーを設定し、宛先アカウント内のIAMロールからのアクセスを許可します。このポリシーでは、宛先アカウントのIAMロールに対してs3:GetObject権限を明示的に付与します。その後、各宛先アカウント内で、アナリストがソースデータアカウントのIAMロールを引き受けることを許可するIAMロールを作成します。最後に、ソースデータアカウント内のIAMロールのARN(Amazon Resource Name)を対応するコンサルティング会社に提供します。これにより、各コンサルティング会社はAWS Security Token Service(STS)を用いてソースデータアカウントのIAMロールを引き受け、S3バケットからテレメトリデータを直接取得できます。このソリューションにより、各会社がデータへの読み取りアクセスを得られる一方で、IAMロールとクロスアカウントアクセスによるセキュリティが確保され、データ転送やアカウント間でのデータ複製を回避できるため、運用効率も向上します。