DVAセキュリティ

S3 バケットに保存された機密データへのすべての HTTP(非 HTTPS)アクセスをバケットポリシーで拒否したい。バケットポリシーの Deny ステートメントに使用すべき IAM 条件キー(Condition Key)はどれか。

A
aws:RequestedRegion
リクエスト先のリージョンを制限する条件キーであり、通信プロトコル(HTTP/HTTPS)制御には対応していません。
B
aws:SecureTransport
✓ 正解
aws:SecureTransport は TLS/HTTPS 経由の場合に true を返すグローバル条件キーです。バケットポリシーで false の場合を Deny に設定することで HTTP アクセスをブロックできます。
C
s3:x-amz-server-side-encryption
サーバーサイド暗号化の強制に使う条件キーであり、通信プロトコル制御には対応していません。
D
aws:SourceIp
リクエスト元 IP アドレスを制限する条件キーであり、プロトコル(HTTP/HTTPS)の制御には対応していません。

解説

正解: aws:SecureTransport。 aws:SecureTransport はグローバル条件キーで、リクエストが TLS(SSL/HTTPS)経由の場合に true を返す。バケットポリシーで `"Condition": {"Bool": {"aws:SecureTransport": "false"}}` を Deny ステートメントに設定することで HTTP アクセスをブロックできる。 選択肢Aの aws:RequestedRegion はリクエスト先の AWS リージョンを制限するための条件キーであり、通信プロトコル(HTTP/HTTPS)の制御には対応していない。 選択肢Cの s3:x-amz-server-side-encryption はアップロード時のサーバーサイド暗号化の強制に使用する。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでDVAを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
DVA の問題一覧に戻る