無限ノック › SAP 練習問題一覧 › 問題
SAP組織の複雑さに対応する設計複数選択

大手メディア企業が、AWS Organizations上でコンテンツ配信プラットフォームを運営しています。アーキテクチャは以下の通りです:コンテンツ管理アカウント(CMS、メタデータDB)、ストレージアカウント(S3、数十PBの映像コンテンツ)、配信アカウント(CloudFront、MediaPackage)、分析アカウント(Redshift、Athena)。現在の課題は、 ①ストレージアカウントのS3バケットにある映像ファイルを配信アカウントのCloudFrontからOriginAccessControlでセキュアにアクセスしたいが、クロスアカウントのOAC設定で問題が発生している、 ②分析アカウントのAthenaがストレージアカウントのS3データをクロスアカウントでクエリしようとしているが、AWS Glue Data Catalogがアカウントをまたいで参照できていない、 ③コンテンツ管理アカウントがストレージアカウントにS3 Select APIでデータを読み書きする際のコスト最適化。最適なクロスアカウントアクセス設計はどれですか?(2つ選択)

A
CloudFrontのOAC(Origin Access Control)を使用するには、配信アカウントのCloudFrontディストリビューションのOACをストレージアカウントのS3バケットポリシーで許可する必要がある。バケットポリシーにCloudFrontサービスプリンシパル(cloudfront.amazonaws.com)をPrincipalとし、aws:SourceArnでCloudFrontディストリビューションARNを指定してクロスアカウントアクセスを許可する。
✓ 正解
CloudFront OACはクロスアカウントのS3バケットをオリジンとして正式サポートしており、バケットポリシーにaws:SourceArnでCloudFrontディストリビューションARNを条件指定することで実現できます。
B
クロスアカウントのCloudFront OACはサポートされていないため、代わりにストレージアカウントにCloudFrontディストリビューションを作成し、配信アカウントのCloudFrontから内部オリジンとして参照する二段階構成にする。
サポートされていないという前提が誤りです。OACはクロスアカウントのS3バケットに正式対応しており、二段階CloudFront構成は不要で管理の複雑さを増すだけです。
C
分析アカウントのAthenaからストレージアカウントのS3データをクロスアカウントでクエリするには、ストレージアカウントにGlue Crawlerを実行してデータカタログを作成し、Resource Access Manager(RAM)でGlue Data Catalogリソースを分析アカウントと共有する。分析アカウントではリソースリンクを使用して共有カタログを参照する。
✓ 正解
AWS RAMでGlue Data Catalogリソースを分析アカウントと共有し、リソースリンクを作成することでAthenaがクロスアカウントのデータカタログを参照できます。
D
分析アカウントのAthenaのクロスアカウントアクセスにはLake Formationを使用する。ストレージアカウントにLake Formationデータレイクを設定し、分析アカウントのAthena実行ロールにLake Formation経由でS3データへのアクセス許可を付与する。GlueクロスアカウントのRAM共有は不要。
不正確です。Lake FormationのクロスアカウントアクセスはRAMリソース共有を内部的に使用するため、「GlueクロスアカウントのRAM共有は不要」という断言は誤りです。またLake Formationの追加設定と権限管理の複雑さも生じます。
E
コンテンツ管理アカウントからストレージアカウントへのS3アクセスコストを削減するには、S3 VPCエンドポイントを両アカウントのVPCに設定し、Transit Gatewayで接続する。さらにS3 Intelligent-TieringとS3 Selectを組み合わせてデータ転送コストを最適化する。
リアルアーキテクチャに合っていません。Transit GatewayはVPC間ルーティングを提供しますが、S3はグローバルサービスであり、クロスアカウントのS3バケットアクセス制御はバケットポリシーやIAMロールで行います。S3 Intelligent-TieringはストレージコストのTier自動化であり、クロスアカウントアクセス設計の解決策にはなりません。

解説

CloudFrontのOAC(Origin Access Control)を使用するには、配信アカウントのCloudFrontディストリビューションのOACをストレージアカウントのS3バケットポリシーで許可する必要がある。バケットポリシーにCloudFrontサービスプリンシパル(cloudfront.amazonaws.com)をPrincipalとし、aws:SourceArnでCloudFrontディストリビューションARNを指定してクロスアカウントアクセスを許可する。 および 分析アカウントのAthenaからストレージアカウントのS3データをクロスアカウントでクエリするには、ストレージアカウントにGlue Crawlerを実行してデータカタログを作成し、Resource Access Manager(RAM)でGlue Data Catalogリソースを分析アカウントと共有する。分析アカウントではリソースリンクを使用して共有カタログを参照する。 CloudFront OACはクロスアカウントのS3バケットをオリジンとして使用できます。S3バケットポリシーでcloudfront.amazonaws.comをPrincipalとし、aws:SourceArnでCloudFrontディストリビューションARNを条件に指定することでセキュアなクロスアカウントアクセスが実現できます。 Glue Data CatalogのRAM共有はGlue/Athenaのクロスアカウントデータカタログ参照の推奨方法で、分析アカウントにリソースリンクを作成して共有カタログを参照できます。 選択肢Bはサポートされていないという前提が誤りです。OACはクロスアカウントのS3バケットに正式対応しており、二段階CloudFront構成は不要で管理の複雑さを増すだけです。 選択肢Dは不正確です。Lake FormationのクロスアカウントアクセスはRAMリソース共有を内部的に使用するため、「GlueクロスアカウントのRAM共有は不要」という断言は誤りです。またLake Formationの追加設定と権限管理の複雑さも生じます。 選択肢Eはリアルアーキテクチャに合っていません。Transit GatewayはVPC間ルーティングを提供しますが、S3はグローバルサービスであり、クロスアカウントのS3バケットアクセス制御はバケットポリシーやIAMロールで行います。S3 Intelligent-TieringはストレージコストのTier自動化であり、クロスアカウントアクセス設計の解決策にはなりません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSAPを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← SAP の問題一覧に戻る