無限ノック › DEA 練習問題一覧 › 問題
DEAデータのセキュリティとガバナンス

ある大企業のデータプラットフォームチームは、全社データを 1 つの Amazon S3 バケットに集約しています。以下の要件があります。 ・マーケティングチーム:/marketing/ プレフィックス配下のみ読み書き可能 ・財務チーム:/finance/ プレフィックス配下のみ読み取り可能 ・データサイエンスチーム:全プレフィックスを読み取り可能(削除は不可) ・チームごとのアクセス制御はバケットポリシーを変更せずに独立して管理できること これらの要件を満たす最も適切なアクセス制御方法はどれですか?

A
S3 バケットポリシーに全チームの IAM ロール ARN とプレフィックス条件を記述し、単一ポリシーで一括管理する
バケットポリシーへの全チーム記述は機能しますが、チームが増えるたびにポリシーが肥大化し、バケットポリシーのサイズ制限(20 KB)に達するリスクがあります。また「バケットポリシーを変更せずに管理」という要件を満たしません。
B
各チーム用の Amazon S3 アクセスポイントを作成し、それぞれのアクセスポイントポリシーにプレフィックス制限と許可操作を定義する
✓ 正解
Amazon S3 アクセスポイントは共有バケットへの名前付きネットワークエンドポイントであり、それぞれ独自のアクセスポイントポリシーを持ちます。チームごとにアクセスポイントを作成することで、バケットポリシーを変更せずに各チームのアクセス制御を独立して管理できます。アクセスポイントポリシーではプレフィックス制限・操作制限(DeleteObject 禁止等)をきめ細かく定義できます。
C
AWS Lake Formation でこの S3 バケットをデータレイクとして登録し、テーブルレベルの権限でチームごとのアクセスを管理する
Lake Formation は Glue Data Catalog テーブルへの権限管理に適していますが、S3 プレフィックスレベルでの細粒度アクセス制御に直接対応するユースケースには最適ではありません。
D
S3 バケットを 3 チーム専用の独立したバケットに分割し、それぞれのバケットポリシーで対応チームのみのアクセスを許可する
S3 バケット分割はアクセス制御を単純化しますが、既存データの移行と ETL パイプラインの変更が必要になり、運用コストが増大します。

解説

Amazon S3 アクセスポイントは共有バケットへの名前付きネットワークエンドポイントであり、それぞれ独自のアクセスポイントポリシーを持ちます。チームごとにアクセスポイントを作成することで、バケットポリシーを変更せずに各チームのアクセス制御を独立して管理できます。アクセスポイントポリシーではプレフィックス制限・操作制限(DeleteObject 禁止等)をきめ細かく定義できます。 選択肢Aのバケットポリシーへの全チーム記述は機能しますが、チームが増えるたびにポリシーが肥大化し、バケットポリシーのサイズ制限(20 KB)に達するリスクがあります。また「バケットポリシーを変更せずに管理」という要件を満たしません。 選択肢CのLake Formation は Glue Data Catalog テーブルへの権限管理に適していますが、S3 プレフィックスレベルでの細粒度アクセス制御に直接対応するユースケースには最適ではありません。 選択肢DのS3 バケット分割はアクセス制御を単純化しますが、既存データの移行と ETL パイプラインの変更が必要になり、運用コストが増大します。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでDEAを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← DEA の問題一覧に戻る