DVAセキュリティ
セキュリティ要件により、VPC内のEC2インスタンスからS3へのアクセスは必ずゲートウェイ型VPCエンドポイント経由とし、インターネット経由を禁止する。さらに、そのエンドポイント経由で自社以外のAWSアカウントが所有するS3バケットへアクセスできないよう制限したい(データ持ち出し防止)。最も適切な設定はどれか?
A各S3バケットポリシーにaws:sourceVpce条件を追加し、許可するVPCエンドポイントIDを指定する
aws:sourceVpceは自社バケットへの受信制御にすぎず、EC2が他アカウントのS3バケットへ接続すること自体を阻止できないため、データ持ち出し防止要件を満たしません。
BVPCエンドポイントポリシーにaws:ResourceAccount条件キーを設定し、自社AWSアカウントIDのリソースのみに制限する
✓ 正解
VPC エンドポイントポリシーで aws:ResourceAccount グローバル条件キーを使うと、そのエンドポイント経由のリクエストを自社アカウントの S3 リソースのみに制限でき、他アカウントへのデータ持ち出しを防ぎます。
CEC2インスタンスのセキュリティグループのアウトバウンドルールでS3のIPアドレス範囲のみを許可する
EC2 インスタンスのセキュリティグループのアウトバウンドルールで S3 のIP アドレス範囲のみを許可する方法は、IP が動的に変化するため不適切です。
DIAMロールポリシーにNotResourceを使い、自社バケット以外への全S3アクションを明示的に拒否する
IAM ロールポリシーの NotResource による制御方法は、ロールごとに設定が必要で一元管理が難しく、またインターネット経由のアクセスを防ぐにはルートテーブルの変更も別途必要であり、エンドポイントポリシーによる一元的な制御の方が適切です。
解説
VPC エンドポイントポリシーで aws:ResourceAccount グローバル条件キーを使うと、そのエンドポイント経由のリクエストを自社アカウントの S3 リソースのみに制限でき、他アカウントへのデータ持ち出しを防ぎます。
選択肢A の 各S3 バケットポリシーに aws:sourceVpce 条件を追加し、許可するVPC エンドポイント ID を指定する方法は、各バケット個別の設定が必要で管理コストが高くなります。
選択肢C の EC2 インスタンスのセキュリティグループのアウトバウンドルールで S3 のIP アドレス範囲のみを許可する方法は、IP が動的に変化するため不適切です。
選択肢D の IAM ロールポリシーの NotResource による制御方法は、ロールごとに設定が必要で一元管理が難しく、またインターネット経由のアクセスを防ぐにはルートテーブルの変更も別途必要であり、エンドポイントポリシーによる一元的な制御の方が適切です。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでDVAを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →