あるFinTech企業が、Amazon ECS 上のマイクロサービスアーキテクチャにゼロトラストセキュリティを適用しています。セキュリティ要件は以下のとおりです。 ・すべてのサービス間通信は mTLS(相互TLS認証)で保護する ・証明書はパブリック信頼チェーンに含まないプライベート CA(認証局)から発行する ・侵害された証明書は OCSP(Online Certificate Status Protocol)を使用してリアルタイムに失効できること ・証明書の更新を自動化し、手動オペレーションを排除する これらの要件を最も効率的に満たす AWS の構成はどれですか?
AWS Private Certificate Authority (AWS Private CA) でプライベートルートCAを作成し、ACM と統合して証明書の自動発行・自動更新を構成する。AWS Private CA の OCSP 失効設定を有効化し、侵害された証明書をリアルタイムで失効できるようにする。 AWS Private CA はパブリック信頼チェーンを持たないプライベートCAを管理するサービスで、ACM と統合することで証明書の自動発行・自動更新が可能になる。OCSP を有効化するとクライアントが証明書の失効状態をリアルタイムで確認でき、CRL よりもタイムラグが小さい。4 つの要件をすべて満たす唯一の構成である。 選択肢Aは ACM パブリック証明書を使用しますが、パブリック信頼チェーンを含むため「プライベートCAから発行」の要件を満たさず、また ALB アタッチはサービス間 mTLS の仕組みとも異なる。 選択肢Cは自己署名証明書を生成する方法ですが、共通 CA による署名チェーンがなく mTLS の相互認証が成立せず、証明書失効の仕組みも存在しない。 選択肢Dは Private CAを使用しているが手動発行・更新で自動化要件を満たさず、CRL のみでは OCSP によるリアルタイム失効要件も満たせない。