Q17 — AWS SAA-C03 第8章

第 17/65 問 | ← 第8章

Q512. ある企業は、AWS Lake Formation で管理される Amazon S3 データレイクを保有しています。この企業は、データレイク内のデータと、Amazon Aurora MySQL データベースに格納されている運用データを結合して、Amazon QuickSight で可視化を作成したいと考えています。また、マーケティングチームがデータベース内の列のサブセットのみにアクセスできるよう、列レベルの承認(column-level authorization)を適用したいとしています。 これらの要件を満たす解決策のうち、運用オーバーヘッドが最も少ないものはどれですか?

正解: D. Lake Formation のブループリントを使用して、データベースから S3 データレイクへデータを取り込みます。Lake Formation を使用して QuickSight ユーザー向けの列レベルのアクセス制御を適用します。QuickSight のデータソースとして Amazon Athena を使用します。

解説

正解は D です。AWS Lake Formation は、S3 データレイク上のデータに対して細かい権限制御(データベース/テーブル/列/行レベル)を提供するサービスであり、Aurora などの外部データソースをブループリント経由でデータレイクへ取り込む機能も備えています。取り込んだデータは、Lake Formation の権限モデル(LF-Tags や列レベルの許可など)により、ユーザー/グループ単位で厳密なアクセス制御が可能です。QuickSight は、Lake Formation で保護されたデータに Amazon Athena 経由で接続することで、そのアクセス制御を継承します(つまり、QuickSight ユーザーが実行可能なクエリは、Lake Formation で許可された列・行に自動的に制限されます)。これは、IAM ポリシー(B)や S3 バケットポリシー(C)では実現できない列レベルの制御であり、EMR(A)による SPICE 直接読み込みは、リアルタイム性や更新頻度の観点から運用負荷が高く、かつ列レベルの動的制御が困難です。したがって、Lake Formation のネイティブ機能を活用する選択肢 D が、最小の運用オーバーヘッドで要件を満たす最適解です。