Q59 — AWS SAA-C03 第6章
第 59/65 問 | ← 第6章
Q424. ある企業は、Amazon Elastic Kubernetes Service(Amazon EKS)上で実行されるポッドとしてJava Spring Bootアプリケーションを展開しています。このアプリケーションは、プライベートサブネット内に配置されています。アプリケーションは、Amazon DynamoDBテーブルにデータを書き込む必要があります。ソリューションズアーキテクトは、インターネットを経由せずにアプリケーションがDynamoDBテーブルと通信できるようにする必要があります。 この目標を達成するために、ソリューションズアーキテクトが実施すべき手順の組み合わせはどれですか?(2つ選択してください。)
- A. EKSポッドに、十分な権限を持つIAMロールをアタッチする。 ✓
- B. EKSポッドに、十分な権限を持つIAMユーザーをアタッチする。
- C. プライベートサブネットのネットワークACLで、DynamoDBテーブルへのアウトバウンド接続を許可する。
- D. DynamoDB用のVPCエンドポイントを作成する。 ✓
- E. Java Spring Bootコード内にアクセスキーを埋め込む。
正解: A. EKSポッドに、十分な権限を持つIAMロールをアタッチする。, D. DynamoDB用のVPCエンドポイントを作成する。
解説
DynamoDBへの安全かつインターネット経由でないアクセスを実現するには、VPCエンドポイント(DynamoDB用のGatewayタイプ)を使用して、トラフィックをVPC内に留める必要があります(選択肢D)。また、EKS上のポッドからAWSサービス(DynamoDBなど)へアクセスする際には、IAMロールをServiceAccountにアタッチし、IRSA(IAM Roles for Service Accounts)を活用するのがベストプラクティスです(選択肢A)。IAMユーザーのアタッチ(B)やアクセスキーのコード内埋め込み(E)はセキュリティ上推奨されず、ネットワークACLによるアウトバウンド制御(C)だけでは、インターネット経由のトラフィックを防げません(DynamoDBへのアクセスはデフォルトでパブリックエンドポイント経由になるため)。