ある製薬会社が、FDA 21 CFR Part 11(電子記録規制)に準拠するため、臨床試験データを Amazon S3 に保存する要件があります。 要件は以下の通りです。 ・保存期間は最低10年間 ・保存期間中はデータの変更・削除を一切禁止(WORM: Write Once Read Many) ・AWS アカウントの管理者(ルートユーザーを含む)であっても保存期間中の削除は不可 ・追加コストを最小限に抑える この要件を満たす最も適切なアプローチはどれですか?
S3 Object Lock のコンプライアンスモードは、AWS アカウントのルートユーザーを含む誰も保持期間中にオブジェクトを削除・上書きできないことを保証します。FDA 21 CFR Part 11 のような厳格な WORM 要件に最適であり、追加のインフラ不要でコストを抑えられます。 選択肢Aは、MFA Delete は削除時に追加認証を要求しますが、適切な認証を持つ管理者は依然として削除可能であり、真の WORM 保証にはなりません。 選択肢Cは、ガバナンスモードでは s3:BypassGovernanceRetention 権限を持つ IAM ユーザーが保持設定を上書きできるため、「ルートユーザーを含む誰も削除不可」という要件を満たしません。 選択肢Dは、レプリケーション先のバケットポリシーは IAM 権限で変更可能であり、真の WORM 保証にはならず、レプリケーションコストも増加します。