ANSネットワーク設計
ある企業が500人のリモートワーク従業員向けにAWS Client VPNを設計しています。要件は以下の通りです。
・認証はAWS Managed Microsoft ADを使用する
・スプリットトンネルを有効化して必要なトラフィックのみVPN経由にする
・部署(開発・営業・経理)ごとに異なるVPCサブネットが存在し、各従業員は自部署のサブネットにのみアクセス可能とする
・管理オーバーヘッドを最小化する
この要件を最も効率的に満たすClient VPN設計はどれですか?
A部署ごとに専用のClient VPNエンドポイントを3つ作成し、それぞれを対応するVPCに関連付け、AWS Managed Microsoft ADで認証する
[複数エンドポイント]は[機能しますが、部署数分のエンドポイント作成はエンドポイントごとの時間課金と管理コストが増大し、管理オーバーヘッド最小化の要件に反する]。
B単一のClient VPNエンドポイントを作成し、スプリットトンネルと承認ルール(Authorization Rules)を有効化する。ADグループに基づき各部署のサブネットへのアクセスを個別に制御する
✓ 正解
AWS Client VPNの承認ルール(Authorization Rules)はADグループまたはCIDRに基づいてアクセス可能なネットワークを制限する機能で、単一エンドポイントで部署別の細かなアクセス制御が実現できます。
C単一のClient VPNエンドポイントを作成しスプリットトンネルを有効化する。部署別アクセス制御はVPCのセキュリティグループとNACLのみで実装し、承認ルールは使用しない
[セキュリティグループ・NACL]は[IPアドレスベースの制御のみで、ADグループ(ユーザーID)に基づく動的なアクセス制御には対応していない]。
DAWS Site-to-Site VPNをオンプレミスのVPNゲートウェイと接続し、従業員はオンプレミスのVPN経由でAWSリソースにアクセスする構成にする
[Site-to-Site VPN]は[オフィス・データセンターなどのサイト間接続向けであり、個々の従業員のリモートアクセスには適していない]。
解説
AWS Client VPNの承認ルール(Authorization Rules)はADグループまたはCIDRに基づいてアクセス可能なネットワークを制限する機能で、単一エンドポイントで部署別の細かなアクセス制御が実現できます。
選択肢Aの[複数エンドポイント]は[機能しますが、部署数分のエンドポイント作成はエンドポイントごとの時間課金と管理コストが増大し、管理オーバーヘッド最小化の要件に反する]。
選択肢Cの[セキュリティグループ・NACL]は[IPアドレスベースの制御のみで、ADグループ(ユーザーID)に基づく動的なアクセス制御には対応していない]。
選択肢Dの[Site-to-Site VPN]は[オフィス・データセンターなどのサイト間接続向けであり、個々の従業員のリモートアクセスには適していない]。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでANSを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →