5.1標準
プライベートサブネットのEC2からS3へアクセスする。
Endpoint経由でアクセスできるバケットを一つへ限定したい。
最も適切な制御はどれか。
× 不正解
Gateway Endpoint policyで許可するS3バケットと操作を限定する。
詳細解説
正しいS3 Gateway VPC Endpoint policyで対象バケットを指定する
Endpoint経由のS3 API操作とリソースをポリシーで制限できる。
Endpoint経由のS3 API操作とリソースをポリシーで制限できる。
誤りNAT Gatewayの名前をバケット名にする
NATの名前はS3アクセス権限を制御しない。
NATの名前はS3アクセス権限を制御しない。
誤りCloudFrontのキャッシュポリシーでS3 APIを許可する
CDNポリシーはVPC EndpointのS3権限ではない。
CDNポリシーはVPC EndpointのS3権限ではない。
誤りRoute 53のプライベートゾーンでバケットを限定する
DNS名前解決はS3 API権限を制御しない。
DNS名前解決はS3 API権限を制御しない。
実際に確かめる
一時的な検証環境で実行できる例です。
Amazon S3 VPC endpoint policiesの公式説明を確認する。期待される結果
ルート経路とEndpoint policyの権限制御を区別できる。理解のポイント
- Gateway VPC Endpoint
- Endpoint policy
- S3バケット
確認時の注意
- 確認環境: AWS公式SOA-C03試験ガイドとAWS公式ドキュメントの確認
- AWS公式SOA-C03試験ガイドと各サービスの公式ドキュメントを確認する。
基礎のおさらい
判断のポイント
正常時の設定だけでなく、失敗時の検知、通知、再試行、切り戻しまで確認する。
運用の確認
AWSマネージド機能と自作運用の境界、必要な権限、ログの保存先と保持期間を確認する。
問題IDAWS-SOA-112
確認環境AWS公式SOA-C03試験ガイドとAWS公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告