SCSデータ保護
ある大規模エンタープライズ企業が、内部マイクロサービス間のTLS通信を強化しようとしています。以下の要件があります。
・500以上の内部サービス向けに証明書を発行・管理する必要がある
・証明書の有効期限は90日(セキュリティポリシーによる短命証明書)
・内部サービスのため、パブリックに信頼された証明書は不要
・ALBやAmazon API Gatewayなど他のAWSサービスとの統合が必要
・証明書の失効(CRL/OCSPによるレボケーション)をサポートする必要がある
これらの要件を最小の運用オーバーヘッドで満たすアプローチはどれですか?
AAWS Certificate Manager (ACM) でパブリック証明書を発行し、全内部サービスに使用する
ACMパブリック証明書はパブリック信頼チェーンに基づいており、内部専用ドメインへの適用にはドメイン検証の制約があります。また、任意の有効期限を設定することもできません。
BAWS Private Certificate Authority (AWS Private CA) でプライベートCA階層を構築し、ACM連携で証明書を発行・自動更新する
✓ 正解
AWS Private CAは内部サービス向けのプライベート証明書を大規模発行・管理できるマネージドサービスです。ACMとの連携で証明書の自動発行・更新が可能で、ALBやAPI GatewayなどのAWSサービスとネイティブに統合されます。CRLやOCSPによる証明書失効もサポートしており、任意の有効期限(90日等)の短命証明書の大量管理に最適です。
CHashiCorp VaultなどのオープンソースCAをEC2にデプロイして証明書を発行し、手動でACMにインポートする
オープンソースCAをEC2にデプロイするアプローチは、CAサーバー自体の可用性管理・セキュリティパッチ・バックアップなど運用負担が高く、「最小の運用オーバーヘッド」の要件に反します。
DLet's Encryptの証明書をCertbotで自動取得し、内部サービスに配布する
Let's EncryptはインターネットからアクセスできるドメインのHTTP/DNSチャレンジが必要であり、内部専用サービスへの適用は困難です。AWSサービスとのネイティブ統合もありません。
解説
AWS Private CAは内部サービス向けのプライベート証明書を大規模発行・管理できるマネージドサービスです。ACMとの連携で証明書の自動発行・更新が可能で、ALBやAPI GatewayなどのAWSサービスとネイティブに統合されます。CRLやOCSPによる証明書失効もサポートしており、任意の有効期限(90日等)の短命証明書の大量管理に最適です。
選択肢AのACMパブリック証明書はパブリック信頼チェーンに基づいており、内部専用ドメインへの適用にはドメイン検証の制約があります。また、任意の有効期限を設定することもできません。
選択肢CのオープンソースCAをEC2にデプロイするアプローチは、CAサーバー自体の可用性管理・セキュリティパッチ・バックアップなど運用負担が高く、「最小の運用オーバーヘッド」の要件に反します。
選択肢DのLet's EncryptはインターネットからアクセスできるドメインのHTTP/DNSチャレンジが必要であり、内部専用サービスへの適用は困難です。AWSサービスとのネイティブ統合もありません。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでSCSを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →