無限ノック › DVA 練習問題一覧 › 問題
DVAセキュリティ

ある企業が社内VPC内のEC2インスタンスからのみアクセスできる内部向けAPIを構築しています。API Gateway REST APIに対してインターネット経由のアクセスを完全に遮断し、指定VPCからのみ到達可能にするための正しい設定の組み合わせはどれですか?

A
API Gatewayを「エッジ最適化」タイプで作成し、CloudFrontのオリジン設定でVPC内IPアドレスからのリクエストのみを許可するよう構成する
エッジ最適化タイプは CloudFront 経由でパブリックインターネットに公開されるものであり、VPC 内部へのアクセス限定は CloudFront のオリジン設定では実現できない。インターネット完全遮断の要件を満たさない。
B
API Gatewayを「プライベート」タイプで作成し、VPC内にインターフェイスエンドポイントを作成してリソースポリシーに aws:SourceVpce 条件を設定する
✓ 正解
プライベートタイプ + VPC インターフェイスエンドポイント + リソースポリシーの aws:SourceVpce 条件の組み合わせが、インターネットを完全遮断して指定 VPC からのみアクセス可能にする正しい構成。
C
API Gatewayを「リージョン」タイプで作成してIAM認証を有効化し、VPC内のEC2インスタンスの実行ロールにのみ必要なIAMポリシーを付与する
リージョンタイプは依然としてパブリック IP を持つためインターネットからの到達を完全遮断できない。IAM 認証はアクセス認可の制御であり、ネットワーク経路レベルでの到達制限とは別の問題。
D
API Gatewayを「プライベート」タイプで作成し、VPCにS3・DynamoDB向けゲートウェイエンドポイントを追加してルートテーブルでトラフィックを制御する
S3・DynamoDB 向けゲートウェイエンドポイントは API Gateway のプライベート化に無関係。API Gateway へのアクセスにはインターフェイスエンドポイント(execute-api)が必要であり、ゲートウェイエンドポイントでは代替できない。

解説

プライベートAPIを構築するには以下の設定が必要です。 ①API Gatewayのエンドポイントタイプを「プライベート」に設定する(インターネットからはURLにアクセス不可になる) ②VPC内にAPI Gateway用VPCインターフェイスエンドポイント(com.amazonaws.{region}.execute-api)を作成する ③APIのリソースポリシーに aws:SourceVpce 条件を設定して特定エンドポイントからのリクエストのみを許可する この組み合わせにより、インターネットからのアクセスを完全に遮断した内部専用APIが実現できます。 選択肢AのCloudFrontを使ったエッジ最適化タイプはパブリックAPIであり、インターネットからのアクセスを根本的に遮断できない。 選択肢CのリージョンタイプはIAM認証を設定しても公開エンドポイントとして残るため、インターネットからの到達性を完全に排除できない。 選択肢DのゲートウェイエンドポイントはS3とDynamoDBにのみ対応しており、API Gatewayへのプライベートアクセスにはインターフェイスエンドポイントが必要である。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでDVAを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← DVA の問題一覧に戻る