DEAデータのセキュリティとガバナンス
ある大企業のデータプラットフォームチームは、全社データを 1 つの Amazon S3 バケットに集約しています。以下の要件があります。
・マーケティングチーム:/marketing/ プレフィックス配下のみ読み書き可能
・財務チーム:/finance/ プレフィックス配下のみ読み取り可能
・データサイエンスチーム:全プレフィックスを読み取り可能(削除は不可)
・チームごとのアクセス制御はバケットポリシーを変更せずに独立して管理できること
これらの要件を満たす最も適切なアクセス制御方法はどれですか?
AS3 バケットポリシーに全チームの IAM ロール ARN とプレフィックス条件を記述し、単一ポリシーで一括管理する
バケットポリシーへの全チーム記述は機能しますが、チームが増えるたびにポリシーが肥大化し、バケットポリシーのサイズ制限(20 KB)に達するリスクがあります。また「バケットポリシーを変更せずに管理」という要件を満たしません。
B各チーム用の Amazon S3 アクセスポイントを作成し、それぞれのアクセスポイントポリシーにプレフィックス制限と許可操作を定義する
✓ 正解
Amazon S3 アクセスポイントは共有バケットへの名前付きネットワークエンドポイントであり、それぞれ独自のアクセスポイントポリシーを持ちます。チームごとにアクセスポイントを作成することで、バケットポリシーを変更せずに各チームのアクセス制御を独立して管理できます。アクセスポイントポリシーではプレフィックス制限・操作制限(DeleteObject 禁止等)をきめ細かく定義できます。
CAWS Lake Formation でこの S3 バケットをデータレイクとして登録し、テーブルレベルの権限でチームごとのアクセスを管理する
Lake Formation は Glue Data Catalog テーブルへの権限管理に適していますが、S3 プレフィックスレベルでの細粒度アクセス制御に直接対応するユースケースには最適ではありません。
DS3 バケットを 3 チーム専用の独立したバケットに分割し、それぞれのバケットポリシーで対応チームのみのアクセスを許可する
S3 バケット分割はアクセス制御を単純化しますが、既存データの移行と ETL パイプラインの変更が必要になり、運用コストが増大します。
解説
Amazon S3 アクセスポイントは共有バケットへの名前付きネットワークエンドポイントであり、それぞれ独自のアクセスポイントポリシーを持ちます。チームごとにアクセスポイントを作成することで、バケットポリシーを変更せずに各チームのアクセス制御を独立して管理できます。アクセスポイントポリシーではプレフィックス制限・操作制限(DeleteObject 禁止等)をきめ細かく定義できます。
選択肢Aのバケットポリシーへの全チーム記述は機能しますが、チームが増えるたびにポリシーが肥大化し、バケットポリシーのサイズ制限(20 KB)に達するリスクがあります。また「バケットポリシーを変更せずに管理」という要件を満たしません。
選択肢CのLake Formation は Glue Data Catalog テーブルへの権限管理に適していますが、S3 プレフィックスレベルでの細粒度アクセス制御に直接対応するユースケースには最適ではありません。
選択肢DのS3 バケット分割はアクセス制御を単純化しますが、既存データの移行と ETL パイプラインの変更が必要になり、運用コストが増大します。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでDEAを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →