4.1標準
プライベートサブネットのGlue/EMRがS3へアクセスする。
インターネットゲートウェイを経由せず、バケットも限定したい。
最も適切な認証方法はどれか。
× 不正解
S3 Gateway Endpoint、ルート、エンドポイントポリシー、バケットポリシー、IAMを組み合わせて最小権限化する。
詳細解説
正しいS3 Gateway VPC Endpointとエンドポイントポリシーを設定する
VPCルートでS3へ到達し、許可バケット・操作をエンドポイント側でも絞れる。
VPCルートでS3へ到達し、許可バケット・操作をエンドポイント側でも絞れる。
誤りプライベートサブネットへパブリックIPを付ける
インターネット経路へ露出し、設計要件に反する。
インターネット経路へ露出し、設計要件に反する。
誤りS3バケットを公開する
認証・ネットワーク制御を失い、機密データを露出する。
認証・ネットワーク制御を失い、機密データを露出する。
誤りCloudTrailでS3へのネットワーク経路を作る
CloudTrailは監査ログであり、ネットワーク接続を提供しない。
CloudTrailは監査ログであり、ネットワーク接続を提供しない。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS VPC gateway endpoints for S3、endpoint policy、S3 bucket policyの公式説明を確認する。期待される結果
VPCエンドポイントと公開バケット・パブリックIPの違いを説明できる。理解のポイント
- VPC Endpoint
- Gateway endpoint
- Endpoint policy
- Private subnet
確認時の注意
- 確認環境: AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
- AWS公式DEA-C01 Domain 4・Task 4.1と各サービスの公式ドキュメントを確認する。
基礎のおさらい
多層制御
IAM、バケット、エンドポイント、SCPの許可がすべて整合する必要がある。
到達性
DNS・ルート・リージョン・S3プレフィックスを確認し、誤った経路を遮断する。
問題IDAWS-DEA-250
確認環境AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告