Q48 — AWS SAA-C03 第8章
第 48/65 問 | ← 第8章
Q543. ある企業が、アプリケーションおよびデータベースをAWSクラウドへ移行しています。この企業は、Amazon Elastic Container Service(Amazon ECS)、AWS Direct Connect、およびAmazon RDSを使用します。 この移行において、企業の運用チームが担当する作業はどれですか?(3つ選択してください。)
- A. Amazon RDSのインフラストラクチャ層、オペレーティングシステム、およびプラットフォームの管理
- B. Amazon RDS DBインスタンスの作成およびスケジュールされたメンテナンス期間の設定 ✓
- C. Amazon ECS上でのモニタリング、パッチ管理、ログ管理、ホスト侵入検知などの追加ソフトウェアコンポーネントの設定 ✓
- D. Amazon RDS向けのすべてのマイナーバージョンおよびメジャーバージョンのデータベースパッチの適用
- E. データセンター内のAmazon RDSインフラストラクチャの物理的セキュリティの確保
- F. Direct Connectを経由して転送されるデータの暗号化 ✓
正解: B. Amazon RDS DBインスタンスの作成およびスケジュールされたメンテナンス期間の設定, C. Amazon ECS上でのモニタリング、パッチ管理、ログ管理、ホスト侵入検知などの追加ソフトウェアコンポーネントの設定, F. Direct Connectを経由して転送されるデータの暗号化
解説
AWSでは、サービスごとに責任共有モデル(Shared Responsibility Model)が適用されます。Amazon RDSはマネージドサービスであり、AWSがインフラストラクチャ(ハードウェア、ネットワーク、物理セキュリティなど)、OSのパッチ適用(D)、データベースエンジンのアップグレード・パッチ適用(D)、およびバックエンドの可用性・耐久性を負います(A、E、DはAWSの責任)。一方、顧客(企業の運用チーム)は、DBインスタンスの作成と構成(B)、データの暗号化(静止時および転送時)、アクセス制御、監査、およびアプリケーションレベルのセキュリティを担当します。ただし、Direct Connect自体はネットワーク接続サービスであり、転送中のデータの暗号化は顧客が別途実装する必要があります(例:TLSやIPsec)— よってFは顧客の責任です。また、Amazon ECSはコンテナオーケストレーションサービスであり、AWSはコントロールプレーンを管理しますが、コンテナ内やEC2インスタンス(またはFargateタスク)上で動作する追加ソフトウェア(監視ツール、ログエージェント、IDSなど)の設定・管理は顧客の責任です(C)。したがって、正解はB、C、Fです。