目次
【S3の役割(セキュリティ設計)】
🔍 1. 結論
💎 一言でいうと Amazon S3はAWS上で最もデータを集約する場所であり、セキュリティ設計においては 「意図しないパブリック公開の遮断(Block Public Access)」 と 「サーバーサイド暗号化(SSE-KMS)」 によるデータ保護が絶対的な基本となります。
- デフォルトで パブリックアクセスブロック が有効(絶対に外さないのが原則)。
- データは S3 側で自動的に暗号化して保存する(SSE-S3 または SSE-KMS)。
- 誤削除やランサムウェア対策として バージョニング と MFA Delete を使う。
📈 2. SAAで出やすいポイント
- バケットポリシー: 「特定のIPアドレスからのみ許可する」「CloudFront (OAC) からのみ許可する」「KMS暗号化を伴わないアップロードを拒否する」といった詳細なアクセス制御を設定する。
- 暗号化の種類:
- SSE-S3: S3が管理する鍵で暗号化(管理不要で無料)。
- SSE-KMS: KMSの鍵で暗号化(鍵のローテーションやアクセス監査が可能。試験ではこちらが正解になりやすい)。
- SSE-C: 顧客が提供する鍵で暗号化(オンプレで鍵を管理したい場合)。
- バージョニングとMFA Delete: オブジェクトの意図しない上書きや削除を防ぐためにバージョニングを有効化し、さらに完全に削除する際には多要素認証(MFA)を要求する構成。
🗝 3. キーワードでの判断
| 問題文のキーワード | 疑う機能・サービス |
|---|---|
| 🛡️ 「S3のデータをインターネットに公開させない」 | ブロックパブリックアクセス (Block Public Access) |
| 🔑 「鍵の監査履歴を残しつつS3を暗号化」 | SSE-KMS (KMSを用いたサーバーサイド暗号化) |
| 🔙 「誤ってデータを削除しても復元したい」 | S3 バージョニング |
| 🔒 「完全な削除には追加の認証を要求したい」 | MFA Delete |
| 🕵️ 「S3の中に個人情報(PII)が含まれていないか監視」 | Amazon Macie |
⚠️ 4. ひっかけポイント
🚫 よくある誤答パターン – 「S3バケットをパブリックにして公開する」 → セキュリティの問題では間違い。Web配信したい場合は「CloudFront + OAC」を利用し、S3自体はプライベートに保つのが正解。 – 「暗号化されていないデータをS3側で後から一括暗号化する機能」 → 既存の非暗号化オブジェクトを自動で暗号化するボタンはありません。自身でコピー処理(上書き)を走らせる必要があります。
💡 5. 覚え方
🧠 暗記ショートカット – S3のセキュリティ3本柱: 1. 見せない (Block Public Access / バケットポリシー) 2. 読ませない (SSE-KMS暗号化) 3. 消させない (バージョニング / MFA Delete)
📚 6. 関連サービス
| アイコン | サービス名 | S3との関連 |
|---|---|---|
| 🔑 | AWS KMS | SSE-KMSで使用する暗号鍵を提供し、アクセス監査を行う |
| 🌍 | CloudFront | S3のデータを安全にキャッシュ・配信するフロントエンド |
| 🕵️ | Amazon Macie | S3内の機密データ(クレジットカード番号など)を機械学習で発見 |
🗒️ 7. Obsidian管理メモ
- 見返すタイミング: ストレージセキュリティ、暗号化オプションの学習時
- 関連ノート候補:
AWS_セキュア設計_KMS,AWS_セキュア設計_CloudFront
8. HTMLファイル名:
AWS_セキュア設計_S3.html