Q38 — AWS SAA-C03 第8章

第 38/65 問 | ← 第8章

Q533. ある企業では、高可用性のSFTPサービスを運用しています。このSFTPサービスは、インターネット上の信頼されたIPソースからのトラフィックを受け付けるために、Elastic IPアドレスが割り当てられた2台のAmazon EC2 Linuxインスタンスで実行されています。SFTPサービスのバックエンドストレージには、これらのインスタンスに接続された共有ストレージが使用されています。ユーザー アカウントは、SFTPサーバー上でLinuxユーザーとして作成・管理されています。 この企業は、高いIOPS性能と高度に構成可能なセキュリティを提供するサーバーレスなソリューションを求めており、同時にユーザー権限の管理も自社で制御したいと考えています。 これらの要件を満たすソリューションはどれですか?

正解: B. 暗号化されたAmazon Elastic File System(Amazon EFS)ボリュームを作成します。Elastic IPアドレスおよびインターネット向けアクセスを可能にするVPCエンドポイントを持つAWS Transfer Family SFTPサービスを作成します。このエンドポイントに、信頼されたIPアドレスのみを許可するセキュリティグループを関連付けます。その後、EFSボリュームをSFTPサービスのエンドポイントにアタッチし、ユーザーにSFTPサービスへのアクセスを許可します。

解説

AWS Transfer Familyは、SFTP、FTPS、FTPをサポートする完全マネージドなサーバーレスファイル転送サービスです。Transfer Familyのバックエンドストレージとして利用可能なオプションは、Amazon S3およびAmazon EFSのみです(Amazon EBSはサポートされていません)。また、Transfer Familyは、SFTPユーザーの認証と権限管理を、IAMロールやポリシー、またはSSH公開鍵を用いた方法で柔軟に制御できます。高IOPS性能とスケーラビリティを必要とする場合、Amazon S3は大規模なオブジェクトストレージに最適であり、Transfer Familyとの統合も最も広く採用されています。さらに、Transfer FamilyのSFTPエンドポイントは、パブリック(インターネット経由)またはVPC内(プライベート)のいずれかで作成可能ですが、本問では「インターネット上の信頼されたIPソース」からアクセスされるため、パブリックエンドポイントが適切です。VPCエンドポイントは、クライアントがVPC内またはVPCに接続されたネットワーク(例:オンプレミス)から接続する場合に使用され、インターネット経由の直接アクセスはできません。したがって、正解はCです。選択肢AおよびBは、EBS/EFSをTransfer Familyのストレージとして使用できないため不適切です。選択肢Dは、VPCエンドポイントを指定しているため、インターネット経由のアクセスに対応しておらず、要件を満たしません。