Q53 — AWS SAA-C03 第6章
第 53/65 問 | ← 第6章
Q418. ある会社が、Amazon S3バケットに数百万個のオブジェクトを格納するサーバーレスWebサイトを運用しています。この会社は、S3バケットをAmazon CloudFrontディストリビューションのオリジンとして使用しています。ただし、オブジェクトをロードする前にS3バケットに対して暗号化を設定していませんでした。ソリューションアーキテクトは、既存のすべてのオブジェクトおよび今後S3バケットに追加されるすべてのオブジェクトに対して暗号化を有効化する必要があります。 これらの要件を、最も少ない労力で満たす解決策はどれですか?
- A. 新しいS3バケットを作成します。新しいS3バケットに対してデフォルトの暗号化設定を有効化します。既存のすべてのオブジェクトを一時的なローカルストレージにダウンロードし、その後それらのオブジェクトを新しいS3バケットにアップロードします。
- B. S3バケットに対してデフォルトの暗号化設定を有効化します。S3 Inventory機能を使用して、暗号化されていないオブジェクトを一覧表示したCSVファイルを作成します。その後、S3 Batch Operationsジョブを実行し、copyコマンドを使ってこれらのオブジェクトを暗号化します。 ✓
- C. AWS Key Management Service (AWS KMS) を使用して新しい暗号化キーを作成します。S3バケットの設定を変更し、AWS KMS管理の暗号化キー (SSE-KMS) を使用したサーバーサイド暗号化を有効化します。さらに、S3バケットに対してバージョニングを有効化します。
- D. AWSマネジメントコンソールでAmazon S3に移動し、S3バケット内のオブジェクトを閲覧します。暗号化フィールドで並べ替えて、暗号化されていない各オブジェクトを選択します。Modifyボタンを使用して、S3バケット内のすべての暗号化されていないオブジェクトにデフォルトの暗号化設定を適用します。
正解: B. S3バケットに対してデフォルトの暗号化設定を有効化します。S3 Inventory機能を使用して、暗号化されていないオブジェクトを一覧表示したCSVファイルを作成します。その後、S3 Batch Operationsジョブを実行し、copyコマンドを使ってこれらのオブジェクトを暗号化します。
解説
既存のオブジェクトにはデフォルト暗号化設定が適用されないため、単にデフォルト暗号化を有効化するだけでは不十分です(これは将来追加されるオブジェクトにのみ適用されます)。オプションAは全オブジェクトの再アップロードを伴い、多大な転送コストと時間がかかります。オプションCはSSE-KMSを導入しますが、既存オブジェクトの暗号化には対応せず、またバージョニングの有効化は要件とは無関係です。オプションDは手動作業であり、数百万個のオブジェクトには現実的ではなく、自動化もできません。一方、オプションBは、デフォルト暗号化設定を有効化して将来のオブジェクトを保護すると同時に、S3 Inventoryで未暗号化オブジェクトを特定し、S3 Batch Operationsで一括コピー(暗号化付き)を行うことで、既存オブジェクトの暗号化も自動・効率的に実現します。これは最小限の手間で要件を完全に満たす最適な解決策です。