無限ノック › ANS 練習問題一覧 › 問題
ANSネットワークのセキュリティ、コンプライアンス、ガバナンス

ある金融サービス企業は、B2B API プラットフォームを Application Load Balancer(ALB)でバックエンドマイクロサービスに分散する構成で運用しています。セキュリティコンプライアンスチームは、ロードバランサー層でのmTLS(相互TLS)認証を義務付けており、企業のプライベートCAが発行した有効なクライアント証明書を提示したパートナーシステムのみがAPIにアクセスできるようにする必要があります。またバックエンドのアプリケーションコードを変更せずに実現することが条件です。ネットワークアーキテクトが推奨すべき実装はどれですか?

A
Network Load Balancer(NLB)をTCPリスナーのパススルーモードで構成し、各バックエンドサービス内でクライアント証明書の検証ロジックを実装する
NLBのTCPパススルーモードではTLSターミネーションをバックエンドサービス側で処理する設計のため、各マイクロサービスにクライアント証明書の検証ロジックを実装する必要がある。「アプリケーションコードの変更なし」という要件を満たすことができない。
B
AWS API Gateway REST APIにLambdaオーソライザーを設定し、リクエストの X-Forwarded-Client-Cert HTTPヘッダーを検査してクライアント証明書の有効性を検証する
API GatewayのLambdaオーソライザーによるHTTPヘッダー検査はTLSハンドシェイクレベルのmTLS認証と異なりセキュリティ保証が低く、既存のALBベースプラットフォームに新たなサービスレイヤーを追加する構成変更が必要となる。
C
Application Load Balancer のHTTPSリスナーに対してmutual_authentication属性を `verify` モードで設定し、プライベートCAのCA証明書バンドルを含むトラストストアを作成して関連付ける
✓ 正解
ALBは2023年にネイティブmTLSをサポートした。mutual_authentication属性をverifyモードで設定しプライベートCAのCA証明書バンドルを含むトラストストアを関連付けることで、TLSハンドシェイク時にクライアント証明書を自動検証しバックエンドコードの変更なしに要件を実現できる。
D
AWS Certificate Manager(ACM)でクライアント証明書を発行し、CloudFront ディストリビューションをALBの前段に配置してOrigin Access Controlでアクセスを制御する
CloudFrontはビューワーとの接続においてmTLS(クライアント証明書の検証)をネイティブにサポートしていないため要件を満たせない。Origin Access ControlはS3オリジン向けの機能でありALBには適用されず、既存のALBアーキテクチャを大幅に変更する必要がある点も要件に合わない。

解説

ALB(Application Load Balancer)は2023年末にmTLS(相互TLS)のネイティブサポートを追加しました。ALBのHTTPSリスナーに `mutual_authentication` 属性を `verify` モードで設定し、プライベートCAのCA証明書バンドルを格納したALBトラストストアを関連付けることで、TLSハンドシェイク時にクライアント証明書の検証が自動的に実施されます。有効なクライアント証明書を提示しない接続はALBの段階で拒否されるため、バックエンドアプリケーションコードの変更は一切不要です。なお `passthrough` モードではクライアント証明書の検証を行わずにバックエンドへ転送(カスタムHTTPヘッダーで証明書情報を付与)することも可能ですが、厳格な認証拒否には `verify` モードが必須です。 選択肢AのNetwork Load Balancerは、TCPパススルーモードではTLSターミネーションをバックエンドサービス側で行う必要があるため、各サービスに証明書検証ロジックを実装しなければならず、「アプリケーションコードの変更なし」という要件を満たさない。 選択肢BのAWS API Gatewayは、LambdaオーソライザーによるHTTPヘッダーの検査は既存のALBベースプラットフォームに新たなサービスレイヤーを追加する必要があり、HTTPヘッダーベースの検証は本物のTLSハンドシェイクレベルのmTLS認証とは異なりセキュリティ上の保証が低下する。 選択肢DのAWS Certificate ManagerとCloudFrontの組み合わせは、CloudFrontがmTLS(クライアント証明書検証)をサポートしていないため要件を満たさず、また既存のALBアーキテクチャを大幅に変更する必要がある。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでANSを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← ANS の問題一覧に戻る