模擬問題集SAP-C02練習問題 10

SAP-C02 練習問題 10

AWS Solutions Architect – Professional・組織の複雑さに対応する設計・無料公開(全 200 問中 15 問を無料公開中)

問題
ある企業が、大量の IoT デバイスからデータを収集しています。データは Amazon S3 のデータレイクに保存されています。データサイエンティストは、別の AWS アカウントの VPC 内にある 2 つのパブリックサブネットで稼働する Amazon EC2 インスタンス上で分析を行います。 データサイエンティストは、EC2 インスタンスからデータレイクにアクセスする必要があります。EC2 インスタンスには、Amazon S3 へのアクセス権限を持つロールがすでに割り当てられています。 会社のポリシーにより、許可されたネットワークのみが IoT データにアクセスできるようにする必要があります。 この要件を満たすために、ソリューションアーキテクトが取るべきステップの組み合わせはどれですか?(2 つ選択してください。)

選択肢と解説

  • データサイエンティストの VPC に Amazon S3 用のゲートウェイ VPC エンドポイントを作成する。
  • 2
    データサイエンティストの AWS アカウントに、データレイク用の S3 アクセスポイントを作成する。
  • 3
    EC2 インスタンスのロールを更新する。s3:DataAccessPointArn 条件キーの値が有効なアクセスポイント ARN である場合に s3:GetObject アクションを許可する条件付きのポリシーを追加する。
  • 4
    VPC ルートテーブルを更新して、S3 トラフィックを S3 アクセスポイントへルーティングする。
  • s3:DataAccessPointArn 条件キーの値が有効なアクセスポイント ARN である場合に s3:GetObject アクションを許可する条件付きの S3 バケットポリシーを追加する。

解説

【正解】A、E

【0からの解説】
要件は「許可されたネットワーク(データサイエンティストの VPC)からのみ S3 データレイクにアクセスさせる」ことです。これを安全かつ確実に実現する組み合わせを選びます。

(A) ゲートウェイ VPC エンドポイント for S3 を作成すると、EC2 → S3 のトラフィックがインターネットを経由せず AWS ネットワーク内を通り、特定の VPC からのアクセス経路を確立できます。これにより「どのネットワークから来たか」を制御する基盤になります。

(E) S3 バケットポリシーに s3:DataAccessPointArn 条件キーを使った条件を追加すると、「特定の S3 アクセスポイント経由のリクエストにのみ s3:GetObject を許可」できます。アクセスポイントは VPC に紐づけて作成できるため、結果として「許可された VPC(ネットワーク)からのアクセスのみ許可」を実現できます。

A でネットワーク経路を、E でアクセスポイント経由を強制することで、許可されたネットワーク以外からのアクセスを排除できます。

【誤りの選択肢】
B:アクセスポイントは原則として「対象バケットと同じ AWS アカウント」に作成します。データレイク(S3 バケット)は別アカウントにあるため、データサイエンティストのアカウントにアクセスポイントを作るのは適切ではありません(必要なのはバケット側=データレイク側の制御)。
C:EC2 ロール側に DataAccessPointArn 条件を付けても、それは「呼び出し側が自分の権限を狭める」だけで、データレイク(バケット)側で他経路からのアクセスを拒否する効果がありません。許可されたネットワークのみという要件は、リソース側(バケットポリシー)で強制する必要があります。
D:S3 へのアクセスポイント宛トラフィックは、ルートテーブルでアクセスポイントに直接ルーティングするものではありません。S3 へのプライベート経路はゲートウェイ VPC エンドポイント(A)で実現します。アクセスポイントへの「ルーティング」という設定自体が誤りです。

【参考】
S3 のゲートウェイエンドポイント
Amazon S3 アクセスポイントの管理とアクセス制御
← 練習問題 9練習問題 11
SAP-C02 の模擬問題集は全 200

本番形式の練習テスト 4 回を、試験モード/演習モードで受験できます。 全問に解説付き、ドメイン別の弱点分析にも対応。模試プラン(月額 ¥980)からご利用いただけます。

SAP-C02 の模試を受ける料金プランを見る

SAP-C02 の無料公開問題

問題 1問題 2問題 3問題 4問題 5問題 6問題 7問題 8問題 9問題 10問題 11問題 12問題 13問題 14問題 15