セキュアなアーキテクチャの設計
IAM、VPC、暗号化、ネットワークセキュリティなど、AWSにおけるセキュアな設計パターンを学びます。
この試験ドメイン内で次に学ぶおすすめ
この試験ドメイン内では、次に Step 1 に進みましょう。
1. セキュリティ全体像
学習トピック
ドメイン内 Step 1 から順に学習AWSセキュリティの全体像と責任共有モデル
次におすすめAWSにおけるセキュリティの設計原則、主要サービスの役割、そして責任共有モデルの考え方を理解します。Well-Architected Frameworkのセキュリティ柱に基づく設計事項と、AWS・ユーザー間の責任分界点を学びます。
IAM, Organizations, STS
AWSのアイデンティティとアクセス管理の基本と応用を学びます。
VPCとサブネットの基本
VPCとサブネットの基本概念、パブリック/プライベートサブネットの違いを学びます。
VPC, Security Groups, NACLs
VPCの基本構成とSecurity Group / NACLの役割、適用範囲の違いを整理します。
VPCのアクセス制御(ルートテーブル / SG / NACL)
VPC内通信を制御する3要素(ルートテーブル / SG / NACL)の役割と使い分けを整理します。
S3のアクセス制御と共有パターン
IAM・バケットポリシー・ACL・アクセスポイント、ブロックパブリックアクセス、事前署名付きURL、クロスアカウント共有の考え方を整理します。
Well-Architected Framework: セキュリティの柱
データ、システム、アセットを保護し、クラウドのセキュリティを高めるための設計原則と対応領域を整理します。
S3の転送時・保管時の暗号化
S3のHTTPSによる転送時暗号化と、SSE-S3・SSE-KMS・SSE-C・クライアント側暗号化の違いを試験向けに整理します。
VPCの外部通信・外部接続(IGW/NAT/VPN/Peering/Endpoint)
インターネット接続・NAT・VPN・VPC間接続・エンドポイントなど、VPC外部との通信手段を整理します。
AWS KMS と暗号化キー管理
AWS KMS によるマスターキー管理、エンベロープ暗号化、キーポリシー、CloudHSM、Secrets Manager の仕組みと使い分けを学びます。
API Gatewayの認証・認可
API Gatewayで使う認証・認可手法(IAM / Lambda Authorizer / Cognito / Resource Policy / mTLS)を整理します。
AWS Backupによるバックアップ一元管理(SAA)
バックアッププラン、ボルト、リソース割り当て、ライフサイクル、コールドストレージ、クロスアカウントコピー、バックアップボルトロック、Organizations統制を試験向けに厚く整理します。
AWS ファイアウォールサービスの多層防御戦略
AWS WAF、Shield、Network Firewall、DNS Firewall、セキュリティグループ、ネットワーク ACL、Firewall Manager による多層防御のアーキテクチャと、各レイヤーでの脅威対策を学びます。
AWS セキュリティ検知サービスの統合運用
GuardDuty、Inspector、Macie、Security Hub、Detective による脅威検知・脆弱性診断・機密データ保護・インシデント調査の統合運用を学びます。