本番アカウント(Account A)の S3 バケットに機密データが保存されている。開発アカウント(Account B)の Lambda 関数が、Account B 内の特定の VPC エンドポイント経由でのみこの S3 バケットからデータを取得できるようにしたい。セキュリティチームは「指定VPCエンドポイント以外の全経路を拒否」を必須要件とし、最小権限で実装することを求めている。正しい構成はどれか。
クロスアカウントの S3 アクセスはリソースベースポリシー(バケットポリシー)で制御する。aws:SourceVpce 条件でVPCエンドポイント ID を限定し、明示的 Deny ステートメントと組み合わせることでエンドポイント以外の全経路を確実に遮断できる。