セキュアなアーキテクチャ設計
ある企業はS3バケットへのすべてのアクセスを暗号化通信(HTTPS)に限定し、平文のHTTP通信を拒否したいと考えている。この要件を満たすために設定すべきものはどれか。
- Aバケットのデフォルト暗号化(SSE-S3)を有効にする
- Bバケットのバージョニングを有効にする
- CVPCエンドポイントポリシーでHTTPSのみを許可する
- ✓バケットポリシーでaws:SecureTransport条件キーを使用してfalseの場合にDenyするステートメントを追加する
解説
通信経路の暗号化を強制するには、バケットポリシーでaws:SecureTransport条件キーがfalse(HTTP)の場合にDenyするステートメントを追加する。デフォルト暗号化は保存時の暗号化であり、転送中の通信経路の保護とは別の仕組みである。
根拠Amazon S3 バケットポリシー、データ保護(転送中の暗号化)