SAAセキュアなアーキテクチャの設計
EC2インスタンス上のアプリケーションがS3バケットにアクセスする必要があります。最もセキュアかつ運用負荷が低い認証方法はどれですか?
AIAMユーザーのアクセスキーをEC2インスタンスの環境変数に設定する
IAM ユーザーのアクセスキーを環境変数に設定する方法は、長期的な認証情報の保管とローテーション管理が必要で漏洩リスクも高く、セキュリティ・運用負荷の両面で推奨されません。
BEC2インスタンスにIAMロールをアタッチする
✓ 正解
IAM ロールを EC2 にアタッチすると、インスタンスメタデータサービス経由で自動取得・自動更新される一時認証情報を利用でき、長期キーの管理が不要で最もセキュアかつ運用負荷が低い方法です。
CS3バケットポリシーでEC2のIPアドレスを許可する
S3 バケットポリシーで EC2 の IP アドレスを許可する方式は、NAT などの経路変更や IP 変更で容易に破綻し、IAM による細やかなアクセス制御もできないため適切ではありません。
DEC2インスタンス上にAWS CLIの認証情報ファイルを配置する
EC2 上に AWS CLI の認証情報ファイルを配置する方法は、長期認証情報の保管とローテーション管理が必要で、漏洩リスクもあるためベストプラクティスではありません。
解説
IAMロールをEC2にアタッチすると、インスタンスメタデータサービス経由で一時的な認証情報が自動的に取得・更新されます。長期的なアクセスキーを扱う必要がなく、最もセキュアで運用負荷も低い方法です。
選択肢Aの「IAMユーザーのアクセスキーを環境変数に設定」はアクセスキーの管理と長期的な保管が必要であり不適切です。
選択肢Cの「S3バケットポリシーでEC2のIPアドレスを許可」はIPベースの許可はNATなど経路変更で破綻します。
選択肢Dの「EC2インスタンス上にAWS CLIの認証情報ファイルを配置」は認証情報ファイルはローテーション管理が必要です。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでSAAを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →