SAAセキュアなアーキテクチャの設計複数選択
本番環境のVPCにあるEC2インスタンスに対して、開発チームがSSHポート(22番)を通じてアクセスできる必要があります。セキュリティを最大化しながらSSHアクセスを許可する最も適切な方法を2つ選んでください。
Aセキュリティグループでポート22番を0.0.0.0/0から許可する
0.0.0.0/0からのポート22開放は全インターネットへ接続元を開放するため最もリスクが高く、最小権限の原則に反しベストプラクティスとして推奨されません。
BAWS Systems Manager Session Managerを使用してSSHポートを開けずにアクセスする
✓ 正解
Session Managerはインバウンドポートを一切開けずSSMエージェント経由でEC2にアクセスでき、IAMでアクセス制御し全セッションをCloudTrailに記録できるため安全です。
CEC2 Instance Connectを使用してブラウザベースのSSH接続を行う
✓ 正解
EC2 Instance ConnectはコンソールやCLIからワンタイムのSSH公開鍵を一時的にインスタンスへ送信して接続し、永続的なSSHキー管理が不要で監査もしやすい安全な方法です。
DNACLでポート22番を特定のCIDRブロックからのみ許可する
NACLでCIDR制限してもポート22は開放したままとなり、Session Managerのようなポートを開けないアクセスは実現できず、セキュリティ最大化の観点では劣ります。
解説
Session Managerは、インバウンドポートを一切開けることなくSSMエージェント経由でEC2にアクセスできるサービスです。IAMポリシーでアクセス制御でき、すべてのセッションがCloudTrailに記録されます。EC2 Instance ConnectはAWS管理コンソールまたはCLIからワンタイムSSH公開鍵をインスタンスに一時送信してSSH接続する方法で、永続的なSSHキー管理が不要です。
選択肢Aの0.0.0.0/0からのポート22開放は最もリスクが高くベストプラクティスに反します。
選択肢DのNACLによるCIDR制限はポート22を開放したままとなりSession Managerのようなポートレスアクセスは実現できません。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでSAAを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →