4.2標準
機密バケットは、指定したVPC Endpoint経由のアクセスだけを許可する。
別経路からのGetObjectを拒否したい。
最も適切なポリシー条件はどれか。
× 不正解
aws:sourceVpce条件で、指定Endpoint経由のS3アクセスだけを許可する。
詳細解説
正しいS3 bucket policyでaws:sourceVpce条件を指定する
指定したVPC Endpoint IDからのリクエストに限定できる。
指定したVPC Endpoint IDからのリクエストに限定できる。
誤りバケット名を推測困難にする
名前の秘匿は経路やアクセス主体を制御しない。
名前の秘匿は経路やアクセス主体を制御しない。
誤りCloudFront TTLでEndpoint経路を制限する
CDNキャッシュはS3バケットポリシー条件ではない。
CDNキャッシュはS3バケットポリシー条件ではない。
誤りRoute 53 private zoneだけを作成する
DNS名解決だけではS3 API経路を制限しない。
DNS名解決だけではS3 API経路を制限しない。
実際に確かめる
一時的な検証環境で実行できる例です。
Amazon S3 bucket policy aws:sourceVpce conditionの公式説明を確認する。期待される結果
Endpoint policyとS3 bucket policyの条件を組み合わせられる。理解のポイント
- aws:sourceVpce
- S3 bucket policy
- VPC Endpoint
確認時の注意
- 確認環境: AWS公式SOA-C03試験ガイドとAWS公式ドキュメントの確認
- AWS公式SOA-C03試験ガイドと各サービスの公式ドキュメントを確認する。
基礎のおさらい
判断のポイント
正常時の設定だけでなく、失敗時の検知、通知、再試行、切り戻しまで確認する。
運用の確認
AWSマネージド機能と自作運用の境界、必要な権限、ログの保存先と保持期間を確認する。
問題IDAWS-SOA-106
確認環境AWS公式SOA-C03試験ガイドとAWS公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告