Q48 — AWS SAA-C03 第8章

第 48/65 問 | ← 第8章

Q543. ある企業が、アプリケーションおよびデータベースをAWSクラウドへ移行しています。この企業は、Amazon Elastic Container Service(Amazon ECS)、AWS Direct Connect、およびAmazon RDSを使用します。 この移行において、企業の運用チームが担当する作業はどれですか?(3つ選択してください。)

正解: B. Amazon RDS DBインスタンスの作成およびスケジュールされたメンテナンス期間の設定, C. Amazon ECS上でのモニタリング、パッチ管理、ログ管理、ホスト侵入検知などの追加ソフトウェアコンポーネントの設定, F. Direct Connectを経由して転送されるデータの暗号化

解説

AWSでは、サービスごとに責任共有モデル(Shared Responsibility Model)が適用されます。Amazon RDSはマネージドサービスであり、AWSがインフラストラクチャ(ハードウェア、ネットワーク、物理セキュリティなど)、OSのパッチ適用(D)、データベースエンジンのアップグレード・パッチ適用(D)、およびバックエンドの可用性・耐久性を負います(A、E、DはAWSの責任)。一方、顧客(企業の運用チーム)は、DBインスタンスの作成と構成(B)、データの暗号化(静止時および転送時)、アクセス制御、監査、およびアプリケーションレベルのセキュリティを担当します。ただし、Direct Connect自体はネットワーク接続サービスであり、転送中のデータの暗号化は顧客が別途実装する必要があります(例:TLSやIPsec)— よってFは顧客の責任です。また、Amazon ECSはコンテナオーケストレーションサービスであり、AWSはコントロールプレーンを管理しますが、コンテナ内やEC2インスタンス(またはFargateタスク)上で動作する追加ソフトウェア(監視ツール、ログエージェント、IDSなど)の設定・管理は顧客の責任です(C)。したがって、正解はB、C、Fです。