SAAセキュアなアーキテクチャの設計複数選択

本番環境のVPCにあるEC2インスタンスに対して、開発チームがSSHポート(22番)を通じてアクセスできる必要があります。セキュリティを最大化しながらSSHアクセスを許可する最も適切な方法を2つ選んでください。

A
セキュリティグループでポート22番を0.0.0.0/0から許可する
0.0.0.0/0からのポート22開放は全インターネットへ接続元を開放するため最もリスクが高く、最小権限の原則に反しベストプラクティスとして推奨されません。
B
AWS Systems Manager Session Managerを使用してSSHポートを開けずにアクセスする
✓ 正解
Session Managerはインバウンドポートを一切開けずSSMエージェント経由でEC2にアクセスでき、IAMでアクセス制御し全セッションをCloudTrailに記録できるため安全です。
C
EC2 Instance Connectを使用してブラウザベースのSSH接続を行う
✓ 正解
EC2 Instance ConnectはコンソールやCLIからワンタイムのSSH公開鍵を一時的にインスタンスへ送信して接続し、永続的なSSHキー管理が不要で監査もしやすい安全な方法です。
D
NACLでポート22番を特定のCIDRブロックからのみ許可する
NACLでCIDR制限してもポート22は開放したままとなり、Session Managerのようなポートを開けないアクセスは実現できず、セキュリティ最大化の観点では劣ります。

解説

Session Managerは、インバウンドポートを一切開けることなくSSMエージェント経由でEC2にアクセスできるサービスです。IAMポリシーでアクセス制御でき、すべてのセッションがCloudTrailに記録されます。EC2 Instance ConnectはAWS管理コンソールまたはCLIからワンタイムSSH公開鍵をインスタンスに一時送信してSSH接続する方法で、永続的なSSHキー管理が不要です。 選択肢Aの0.0.0.0/0からのポート22開放は最もリスクが高くベストプラクティスに反します。 選択肢DのNACLによるCIDR制限はポート22を開放したままとなりSession Managerのようなポートレスアクセスは実現できません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSAAを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
SAA の問題一覧に戻る