ANSネットワークのセキュリティ、コンプライアンス、ガバナンス
ある企業のプライベートサブネットにある EC2 インスタンス群は、NAT ゲートウェイやインターネットゲートウェイを持たず、Amazon S3 の特定バケットにのみアクセスする。セキュリティ要件は 2 つある。
第一に、これらの EC2 は自社が指定した数個のバケットにしかアクセスできないこと。
第二に、対象バケットは当該 VPC 経由のリクエスト以外をすべて拒否し、インターネットや他ネットワークからのアクセスを不可能にすること。
運用負荷とデータ転送コストも抑えたい。この要件を満たす構成はどれか。
AS3 用ゲートウェイ VPC エンドポイントを作成しエンドポイントポリシーで対象バケットのみに制限したうえで、各 S3 バケットポリシーで aws:sourceVpce 条件により当該エンドポイント経由以外のリクエストを拒否する。
✓ 正解
ゲートウェイエンドポイントは無料でデータ転送コストも抑えられ、エンドポイントポリシーで対象バケットに制限し第一要件を満たす。さらにバケットポリシーの aws:sourceVpce で当該エンドポイント経由以外を拒否でき、第二要件も実現するため全要件に適合する。
BS3 用インターフェイス VPC エンドポイント(PrivateLink)を作成しエンドポイントのセキュリティグループで許可したうえで、各 S3 バケットポリシーで aws:SourceIp 条件にプライベート IP レンジを指定してアクセスを制限する。
インターフェイスエンドポイントは時間課金と処理データ課金が発生しコスト要件に反する。加えてバケットポリシーの aws:SourceIp にプライベート IP を指定してもエンドポイント経由アクセスの判定には使えず、VPC 経由以外を確実に拒否できない。
CS3 用ゲートウェイ VPC エンドポイントを作成しルートテーブルにプレフィックスリストを関連付けたうえで、EC2 の IAM ロールに対象バケットのみを許可する IAM ポリシーを付与してアクセスを制御する。
IAM ポリシーは当該 EC2 ロールのアクセス範囲を絞れるが、バケット側で経路や他プリンシパルを制限しない。したがってインターネットや他ネットワークからのアクセスを拒否するという第二要件を満たせず不十分である。
DS3 用ゲートウェイ VPC エンドポイントのエンドポイントポリシーで対象バケットに制限したうえで、ネットワーク ACL で S3 のパブリック IP レンジへの送信のみを許可してアクセス経路を固定する。
ネットワーク ACL は S3 のパブリック IP レンジへの送信可否という経路制御に留まり、バケット側でリクエスト経路を強制しない。VPC 経由以外のアクセスをバケットが拒否する保証がないため第二要件を満たせない。
解説
ゲートウェイ VPC エンドポイントはルートテーブル経由で S3 に到達し、追加料金やデータ転送コストがかからない。エンドポイントポリシーで到達可能なバケットを対象数個に絞り、第一の要件を満たす。
第二の要件は、各バケットのバケットポリシーに aws:sourceVpce 条件を付け、当該エンドポイント ID 以外からのアクセスを Deny することで実現できる。これにより VPC 経由以外(インターネット等)のアクセスを確実に拒否できる。
選択肢Bのインターフェイスエンドポイントは時間課金・処理料金が発生しコスト要件に反し、バケット側 aws:SourceIp にプライベート IP を指定してもエンドポイント経由の判定として機能せず「VPC 経由以外を拒否」を保証できない。
選択肢Cは IAM ポリシーで当該 EC2 のアクセスは絞れるが、バケット自体が他プリンシパルや他経路からのアクセスを拒否しないため第二の要件を満たさない。
選択肢Dのネットワーク ACL は宛先 IP レンジの制御に留まり、バケット側で経路を強制しないため VPC 経由以外のアクセスを拒否できない。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでANSを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →