SAAセキュアなアーキテクチャの設計
VPC内のパブリックサブネットにあるBastionホスト(踏み台サーバー)へのアクセスを、特定のオフィスビルからのIPアドレス範囲のみに制限したいと考えています。どのアクションを実行すべきですか?
ABastionホストに関連付けられたセキュリティグループのインバウンドルールを編集し、ソースとしてオフィスのIP範囲を指定する。
✓ 正解
セキュリティグループがインスタンスレベルのファイアウォールとして機能し、特定のIP範囲からの特定のポート(SSHの22番など)へのアクセスを制限するのに最も適したコンポーネントです。
BVPCのネットワークACLを変更して、アウトバウンドルールをすべて拒否する。
(ネットワークACL)はサブネットレベルであり、かつアウトバウンドの制限では接続の開始を防げません。
CIAMポリシーを作成して、オフィスのIPアドレス以外からのログインを制限する。
(IAMポリシー)はAPI操作の制限には使えますが、OSレベルのネットワークアクセス制御はセキュリティグループで行うのが一般的です。
DBastionホストをプライベートサブネットに移動する。
(プライベートサブネットに移動)はセキュリティを高めますが、それだけではIP制限の解決にはなりません。
解説
セキュリティグループがインスタンスレベルのファイアウォールとして機能し、特定のIP範囲からの特定のポート(SSHの22番など)へのアクセスを制限するのに最も適したコンポーネントです。
選択肢B(ネットワークACL)はサブネットレベルであり、かつアウトバウンドの制限では接続の開始を防げません。
選択肢C(IAMポリシー)はAPI操作の制限には使えますが、OSレベルのネットワークアクセス制御はセキュリティグループで行うのが一般的です。
選択肢D(プライベートサブネットに移動)はセキュリティを高めますが、それだけではIP制限の解決にはなりません。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでSAAを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →