無限ノック › SCS 練習問題一覧 › 問題
SCSデータ保護

ある大規模エンタープライズ企業が、内部マイクロサービス間のTLS通信を強化しようとしています。以下の要件があります。 ・500以上の内部サービス向けに証明書を発行・管理する必要がある ・証明書の有効期限は90日(セキュリティポリシーによる短命証明書) ・内部サービスのため、パブリックに信頼された証明書は不要 ・ALBやAmazon API Gatewayなど他のAWSサービスとの統合が必要 ・証明書の失効(CRL/OCSPによるレボケーション)をサポートする必要がある これらの要件を最小の運用オーバーヘッドで満たすアプローチはどれですか?

A
AWS Certificate Manager (ACM) でパブリック証明書を発行し、全内部サービスに使用する
ACMパブリック証明書はパブリック信頼チェーンに基づいており、内部専用ドメインへの適用にはドメイン検証の制約があります。また、任意の有効期限を設定することもできません。
B
AWS Private Certificate Authority (AWS Private CA) でプライベートCA階層を構築し、ACM連携で証明書を発行・自動更新する
✓ 正解
AWS Private CAは内部サービス向けのプライベート証明書を大規模発行・管理できるマネージドサービスです。ACMとの連携で証明書の自動発行・更新が可能で、ALBやAPI GatewayなどのAWSサービスとネイティブに統合されます。CRLやOCSPによる証明書失効もサポートしており、任意の有効期限(90日等)の短命証明書の大量管理に最適です。
C
HashiCorp VaultなどのオープンソースCAをEC2にデプロイして証明書を発行し、手動でACMにインポートする
オープンソースCAをEC2にデプロイするアプローチは、CAサーバー自体の可用性管理・セキュリティパッチ・バックアップなど運用負担が高く、「最小の運用オーバーヘッド」の要件に反します。
D
Let's Encryptの証明書をCertbotで自動取得し、内部サービスに配布する
Let's EncryptはインターネットからアクセスできるドメインのHTTP/DNSチャレンジが必要であり、内部専用サービスへの適用は困難です。AWSサービスとのネイティブ統合もありません。

解説

AWS Private CAは内部サービス向けのプライベート証明書を大規模発行・管理できるマネージドサービスです。ACMとの連携で証明書の自動発行・更新が可能で、ALBやAPI GatewayなどのAWSサービスとネイティブに統合されます。CRLやOCSPによる証明書失効もサポートしており、任意の有効期限(90日等)の短命証明書の大量管理に最適です。 選択肢AのACMパブリック証明書はパブリック信頼チェーンに基づいており、内部専用ドメインへの適用にはドメイン検証の制約があります。また、任意の有効期限を設定することもできません。 選択肢CのオープンソースCAをEC2にデプロイするアプローチは、CAサーバー自体の可用性管理・セキュリティパッチ・バックアップなど運用負担が高く、「最小の運用オーバーヘッド」の要件に反します。 選択肢DのLet's EncryptはインターネットからアクセスできるドメインのHTTP/DNSチャレンジが必要であり、内部専用サービスへの適用は困難です。AWSサービスとのネイティブ統合もありません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSCSを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← SCS の問題一覧に戻る