SAA-C03:AWS Certified Solutions Architect - Associate セキュアなアーキテクチャの設計 問9
セキュアなアーキテクチャの設計/適切なデータセキュリティ制御の決定ユーザーと ALB の間の通信を暗号化(HTTPS 化)し、サーバー証明書の発行と更新を自動化したいと考えています。最も適切な方法はどれですか。
当サイトのオリジナル問題(SAA-C03:AWS Certified Solutions Architect - Associateの出題範囲「セキュアなアーキテクチャの設計」に対応。実際の試験問題ではありません)
- A自己署名証明書を各サーバーに手動で配置し、定期的に手作業で更新する
- BAWS Certificate Manager(ACM)で証明書を発行・管理して ALB に関連付け、TLS を終端し、更新を自動化する
- C証明書を使わず HTTP のまま送信元 IP 制限だけで保護する
- D証明書を S3 に置き、アプリが接続のたびにダウンロードして使う
正解:B
解説
AWS Certificate Manager(ACM)は、TLS/SSL 証明書を発行・管理し、ALB や CloudFront などに関連付けて TLS を終端できます。ACM が管理する証明書は自動更新されるため、有効期限切れによる障害や手作業での更新を避けられます。
選択肢ごとの解説
- A誤り。自己署名証明書の手動配置と手作業更新は、信頼性・運用性ともに低く、更新漏れのリスクがあります。
- B正しい。ACM で証明書を発行・管理して ALB に関連付ければ、TLS を終端でき、更新も自動化されます。
- C誤り。HTTP のままでは通信が暗号化されず、HTTPS 化の要件を満たしません。
- D誤り。証明書を S3 に置いて接続のたびにダウンロードする方式は、管理が煩雑で ACM による自動更新の利点も得られません。