Q25 — AWS SAA-C03 第7章
第 25/65 問 | ← 第7章
Q455. ある企業のコンプライアンスチームは、ファイル共有をAWSに移行する必要があります。現在、これらの共有はWindows ServerのSMBファイル共有上で動作しています。ファイルおよびフォルダーへのアクセスは、オンプレミスで運用される自己管理型Active Directoryによって制御されています。この企業は、ソリューションの一部としてAmazon FSx for Windows File Serverを活用したいと考えています。また、AWSへの移行後も、オンプレミスのActive DirectoryグループがFSx for Windows File ServerのSMBコンプライアンス共有、フォルダー、およびファイルへのアクセスを制限できるようにする必要があります。企業はすでにFSx for Windows File Serverファイルシステムを作成済みです。これらの要件を満たすソリューションはどれですか?
- A. Active Directory Connectorを作成してActive Directoryに接続し、Active DirectoryグループをIAMグループにマッピングしてアクセスを制限します。
- B. 「Restrict」というタグキーと「Compliance」というタグ値を持つタグを割り当て、Active DirectoryグループをIAMグループにマッピングしてアクセスを制限します。
- C. FSx for Windows File Serverに直接リンクされたIAMサービス関連ロールを作成してアクセスを制限します。
- D. ファイルシステムをActive Directoryに参加(Join)させ、アクセスを制限します。 ✓
正解: D. ファイルシステムをActive Directoryに参加(Join)させ、アクセスを制限します。
解説
Amazon FSx for Windows File Serverは、Windows Serverベースのファイル共有であり、Windows環境との完全な互換性を提供するために、オンプレミスのActive DirectoryまたはAWS Managed Microsoft ADと統合できます。アクセス制御を実現するには、FSxファイルシステムをActive Directoryドメインに参加(Join)させる必要があります。これにより、既存のActive Directoryユーザーおよびグループによる認証・承認が可能になり、NTFS権限やシェア権限をそのまま適用できます。Active Directory Connector(オプションA)は、AWS Directory Serviceの機能ですが、これはAWS Managed Microsoft ADへのアクセスを簡略化するものであり、FSxの認証統合には使用されません。IAMグループへのマッピング(A・B)やサービス関連ロール(C)は、FSx for Windows File ServerのWindowsネイティブなアクセス制御には対応しておらず、誤りです。したがって、正解はDです。