5.2標準
S3バケットをCloudFront経由で配信する。
利用者がS3のURLを直接取得できないようにしたい。
最も適切な構成はどれか。
× 不正解
Origin Access ControlでS3を非公開にし、CloudFront経由の配信だけを許可する。
詳細解説
正しいCloudFront Origin Access Controlを設定し、S3を非公開にする
CloudFrontの署名付きリクエストだけをS3へ許可できる。
CloudFrontの署名付きリクエストだけをS3へ許可できる。
誤りS3バケットを全世界公開する
直接URLから取得でき、オリジン保護を失う。
直接URLから取得でき、オリジン保護を失う。
誤りRoute 53のプライベートゾーンだけを作る
DNS名を隠すだけでS3の公開ポリシーを制御しない。
DNS名を隠すだけでS3の公開ポリシーを制御しない。
誤りCloudWatch alarmでS3の直接取得を拒否する
アラームはS3アクセス許可を変更しない。
アラームはS3アクセス許可を変更しない。
実際に確かめる
一時的な検証環境で実行できる例です。
CloudFront Origin Access Control with S3の公式説明を確認する。期待される結果
OAC、公開バケット、DNS秘匿の違いを説明できる。理解のポイント
- Origin Access Control
- S3非公開
- CloudFront
確認時の注意
- 確認環境: AWS公式SOA-C03試験ガイドとAWS公式ドキュメントの確認
- AWS公式SOA-C03試験ガイドと各サービスの公式ドキュメントを確認する。
基礎のおさらい
判断のポイント
正常時の設定だけでなく、失敗時の検知、通知、再試行、切り戻しまで確認する。
運用の確認
AWSマネージド機能と自作運用の境界、必要な権限、ログの保存先と保持期間を確認する。
問題IDAWS-SOA-129
確認環境AWS公式SOA-C03試験ガイドとAWS公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告