ある企業はSSE-KMS(顧客管理キー)で暗号化されたAmazon S3バケットのコンテンツをAmazon CloudFrontを通じて配信しています。 以下の要件があります。 ・S3バケットへの直接アクセスを禁止し、CloudFront経由のみに制限する ・KMSで暗号化されたオブジェクトをCloudFrontが正常に取得・配信できること これらを同時に満たすベストプラクティスはどれですか?
OAC(Origin Access Control)はOAI(Origin Access Identity)の後継であり、SSE-KMS暗号化されたS3オブジェクトの配信をサポートしています。OACを使用するとCloudFrontがリクエストに署名し、S3バケットポリシーとKMSキーポリシーの両方でCloudFrontを許可することで安全に復号・配信できます。 選択肢Aは、OAIはSSE-KMSに対応しておらず、KMS暗号化コンテンツを配信しようとするとアクセスエラーになります。 選択肢Cは、CloudFrontエッジロケーションのIPは動的に変化するため、IPベースの許可リストは管理が不可能で信頼性がありません。 選択肢Dは、Pre-signed URLはS3への直接アクセス用であり、CloudFront経由のアクセス制御には適用できません。