責任共有モデル
AWS が保護する範囲と利用者が責任を負う範囲を正確に理解し、この違いがあらゆるアーキテクチャ設計で重要となる理由を学びます。
「責任共有モデル」はCoddyKit上の無料AWS Solutions Architectレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはAWS Solutions Architect学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 AWS Solutions Architectコースには全4レッスンが含まれています。
責任共有モデル
責任共有モデルでは、セキュリティの責任を二つに分けます。AWS はクラウド自体を保護し、お客様はその上に構築するものを保護します。これは試験で特に頻出する考え方の一つです。
AWS の責任: クラウドのセキュリティ
AWS はクラウドのセキュリティ、つまりデータセンター、ハードウェア、ハイパーバイザー、マネージドサービスのソフトウェアを担当します。直接監査することはできませんが、AWS はそれを証明する認定を取得しています。
お客様の責任: クラウド内のセキュリティ
クラウド内のセキュリティ、つまりIAM、データ暗号化、OS のパッチ適用、ネットワークルールはお客様の責任です。S3 バケットをパブリックにしたままにした場合、それは AWS ではなくお客様の責任です。
EC2: お客様の責任が大きい例
EC2 では責任の境界が明確です。AWS はホストとハイパーバイザーを運用し、お客様は OS、アプリケーション、セキュリティグループ、データを担当します。SSH ルールを開放している場合は、お客様が修正する必要があります。コードはそのようなルールを検索します。
# Check for overly permissive security groups
aws ec2 describe-security-groups \
--query 'SecurityGroups[?IpPermissions[?IpRanges[?CidrIp==`0.0.0.0/0`]]].GroupId' \
--output textマネージドサービスによる責任範囲の変化
サービスのマネージド度が高いほど、AWS が担う責任も増えます。RDS では AWS がエンジンにパッチを適用し、Lambda ではランタイム全体を運用し、S3 ではその基盤となるすべてを管理します。
データセキュリティ: 常にお客様の責任
どのサービスでも、データの保護は常にお客様の責任です。AWS は KMS や暗号化設定などのツールを提供しますが、それらを選択して有効化するのはお客様です。
ネットワークセキュリティの責任
AWS は物理ネットワークを提供しますが、VPC、サブネット、セキュリティグループ、NACL はお客様が設定します。ポート 22 を全世界に開放したままにすることは、よくある高コストなミスです。
コンプライアンスと監査
AWS はそのインフラストラクチャに関する多くのコンプライアンス認定を取得していますが、お客様自身の構成について認定を受ける必要があります。Artifact、Config、Security Hub などのツールが役立ちます。
コンテナ: 責任共有モデルの注意点
コンテナでは責任範囲に注意が必要です。EC2 上の ECS ではホストを管理しますが、Fargate では AWS が管理します。ただし、コンテナイメージ自体は常にお客様がスキャンし、パッチを適用する必要があります。
試験問題へのモデルの適用
試験では、判断の目安は単純です。物理設備またはマネージドサービスのソフトウェア障害は AWS の責任であり、設定、アクセス、データ、IaaS 上の OS に関する障害はお客様の責任です。
継承コントロールと共有コントロール
AWS はコントロールを三種類に分類します。継承コントロール(AWS が全面的に担当)、お客様管理コントロール(お客様が全面的に担当)、共有コントロール(パッチ適用のように双方が層を追加)です。この分類は試験にも出題されます。
理解度チェック
このレッスンで扱った AWS Solutions Architect (SAA-C03) の概念について、理解度を確認しましょう。
レッスンのまとめ
AWS はインフラストラクチャを保護し、お客様は IAM、データ、OS、設定を保護すること、そしてマネージドサービスの度合いが高いほど AWS の責任が増えることを学びました。次は、IAM を詳しく見ていきます。
よくある質問
「責任共有モデル」レッスンは無料ですか?
はい。「責任共有モデル」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、AWS Solutions Architectコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 AWS Solutions Architectコースには全4レッスンが含まれています。
「責任共有モデル」で何を学びますか?
AWS が保護する範囲と利用者が責任を負う範囲を正確に理解し、この違いがあらゆるアーキテクチャ設計で重要となる理由を学びます。 ブラウザで直接実行するハンズオンコードでAWS Solutions Architectを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
AWS Solutions Architectを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのAWS Solutions Architectは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。
「責任共有モデル」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このAWS Solutions Architectレッスンでコードを書いて実行できますか?
はい。すべてのAWS Solutions Architectレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。