無限ノック › SAA 練習問題一覧 › 問題
SAAセキュアなアーキテクチャの設計

ある金融機関では、機密性の高い顧客データをAmazon S3バケットに保存しています。セキュリティ要件として「データはパブリックインターネットを経由してはならない」「アクセスは特定のVPC内のEC2インスタンスからのみ許可する」という制約があります。最もセキュアで適切な構成はどれですか?

A
EC2インスタンスにElastic IPを割り当て、S3バケットポリシーでそのIPアドレスからのアクセスのみを許可する
Elastic IPは、IPアドレスが静的で変動しませんが、VPCエンドポイントが存在しない場合はEC2からS3へのトラフィックがインターネットゲートウェイを経由するためパブリックインターネットを通過することになり、セキュリティ要件を満たしません。
B
VPC GatewayエンドポイントをS3向けに作成し、バケットポリシーでaws:SourceVpce条件キーを使用してそのエンドポイント経由のアクセスのみを許可する
✓ 正解
VPC GatewayエンドポイントはS3へのトラフィックをAWSプライベートネットワーク内に留め、パブリックインターネットを経由しません。バケットポリシーでaws:SourceVpce条件キーを指定することで特定エンドポイント経由のアクセスのみを強制でき、VPC外からのアクセスを完全遮断できます。
C
EC2インスタンスにS3フルアクセスのIAMロールをアタッチし、バケットのパブリックアクセスブロックを有効にする
IAMロールのみの設定は、S3アクセス権限を付与しますがインターネット経由のアクセス経路を排除できません。
D
AWS Direct Connectを使用してVPCとS3を専用線で接続し、EC2インスタンスからS3へのアクセスを許可するセキュリティグループを設定する
AWS Direct Connectは、オンプレミスとAWS間の専用線接続であり、VPC内EC2からS3へのプライベートアクセスにはVPCエンドポイントが適切な解決策です。

解説

VPC GatewayエンドポイントはS3へのトラフィックをAWSプライベートネットワーク内に留め、パブリックインターネットを経由しません。バケットポリシーでaws:SourceVpce条件キーを指定することで特定エンドポイント経由のアクセスのみを強制でき、VPC外からのアクセスを完全遮断できます。 選択肢AのElastic IPは、IPアドレスが静的で変動しませんが、VPCエンドポイントが存在しない場合はEC2からS3へのトラフィックがインターネットゲートウェイを経由するためパブリックインターネットを通過することになり、セキュリティ要件を満たしません。 選択肢CのIAMロールのみの設定は、S3アクセス権限を付与しますがインターネット経由のアクセス経路を排除できません。 選択肢DのAWS Direct Connectは、オンプレミスとAWS間の専用線接続であり、VPC内EC2からS3へのプライベートアクセスにはVPCエンドポイントが適切な解決策です。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSAAを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← SAA の問題一覧に戻る