DEAデータのセキュリティとガバナンス
ある大企業のデータレイクは単一の Amazon S3 バケットに集約されており、3 つのチーム(分析、機械学習、コンプライアンス)がそれぞれ異なるプレフィックスに異なる権限でアクセスします。各チームは専用の VPC から接続しており、セキュリティ要件として各チームを自チームの VPC からのアクセスに限定する必要があります。現在のバケットポリシーは複雑化して管理が困難です。最も適切なアクセス制御の方法はどれですか?
AAmazon S3 Access Points をチームごとに作成し、各アクセスポイントポリシーに VPC 制限と対象プレフィックスへのアクセス条件を定義することでバケットポリシーをシンプルに保つ
✓ 正解
S3 Access Points はチームごとに独立したアクセスポリシーと VPC 制限を設定できるため、バケットポリシーを簡素化しながら各チームのアクセスを VPC 単位で制限できます。スケーラブルで管理しやすい最適な構成です。
BS3 バケットポリシーに aws:SourceVpc と s3:prefix を組み合わせた条件を各チーム分追記し、単一のバケットポリシーで全チームのアクセス制御を完結させる
バケットポリシーへの直接追記は機能しますが、チームが増えるほど条件句が複雑化してメンテナンスが難しくなり、管理困難という既存課題を解決できません。
Cチームごとに専用の S3 バケットを 3 つ用意してデータをそれぞれコピーし、各バケットに独立したバケットポリシーと専用 VPC エンドポイントポリシーを設定する
バケットを分割することで完全な分離は実現できますが、データの複製・同期が必要になりストレージコストと運用負荷が大幅に増加するため、要件に対してオーバーエンジニアリングです。
DAWS Lake Formation の細粒度アクセス制御で各チームの IAM ロールにテーブル単位の権限を付与し、AWS Glue Data Catalog を経由して S3 データへのアクセスを管理する
AWS Lake Formation はカタログを通じたテーブルレベルのアクセス制御に適していますが、VPC 単位のネットワーク制限や S3 プレフィックス単位の直接制御には対応していないため、この要件を満たしません。
解説
Amazon S3 Access Points は、単一の S3 バケットに対して複数のアクセスポイントを作成し、それぞれに独立したアクセスポリシーを設定できる機能です。各アクセスポイントには VpcConfiguration で VPC 制限を設定でき、特定の VPC からのアクセスのみを許可するネットワーク境界を設けることができます。バケットポリシーはアクセスポイントへの委任のみ記述すればよいため、チームが増えてもバケットポリシー自体を変更せずアクセスポイントを追加するだけで対応できます。VPC 制限とプレフィックス制御の組み合わせが求められる要件に最適な構成です。
選択肢Bの S3 バケットポリシーへの直接追記は機能しますが、チームが増えるほど条件句が複雑化してメンテナンスが困難になり、問題が指摘している課題を根本的に解決しません。
選択肢Cの S3 バケット分割は完全なアクセス分離を実現しますが、データ複製コスト・同期管理・バケット数の増加といった運用負担が生じます。
選択肢DのAWS Lake Formation はテーブルレベルの細粒度制御に優れていますが、VPC 単位のネットワークレベルアクセス制限や S3 プレフィックス単位の直接制御は Lake Formation の主目的ではありません。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでDEAを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →