SAAセキュアなアーキテクチャの設計

VPC内のパブリックサブネットにあるBastionホスト(踏み台サーバー)へのアクセスを、特定のオフィスビルからのIPアドレス範囲のみに制限したいと考えています。どのアクションを実行すべきですか?

A
Bastionホストに関連付けられたセキュリティグループのインバウンドルールを編集し、ソースとしてオフィスのIP範囲を指定する。
✓ 正解
セキュリティグループがインスタンスレベルのファイアウォールとして機能し、特定のIP範囲からの特定のポート(SSHの22番など)へのアクセスを制限するのに最も適したコンポーネントです。
B
VPCのネットワークACLを変更して、アウトバウンドルールをすべて拒否する。
(ネットワークACL)はサブネットレベルであり、かつアウトバウンドの制限では接続の開始を防げません。
C
IAMポリシーを作成して、オフィスのIPアドレス以外からのログインを制限する。
(IAMポリシー)はAPI操作の制限には使えますが、OSレベルのネットワークアクセス制御はセキュリティグループで行うのが一般的です。
D
Bastionホストをプライベートサブネットに移動する。
(プライベートサブネットに移動)はセキュリティを高めますが、それだけではIP制限の解決にはなりません。

解説

セキュリティグループがインスタンスレベルのファイアウォールとして機能し、特定のIP範囲からの特定のポート(SSHの22番など)へのアクセスを制限するのに最も適したコンポーネントです。 選択肢B(ネットワークACL)はサブネットレベルであり、かつアウトバウンドの制限では接続の開始を防げません。 選択肢C(IAMポリシー)はAPI操作の制限には使えますが、OSレベルのネットワークアクセス制御はセキュリティグループで行うのが一般的です。 選択肢D(プライベートサブネットに移動)はセキュリティを高めますが、それだけではIP制限の解決にはなりません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSAAを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
SAA の問題一覧に戻る