ある企業がリモートワーカー向けに社内Webアプリケーションへのアクセスを提供しています。現在はSSL VPNを使用していますが、以下の課題があります。 ・VPN接続後は社内ネットワーク全体にアクセスできてしまい、ラテラルムーブメント(横移動)のリスクがある ・デバイスのコンプライアンス状態に関わらずアクセスが許可される ・ユーザーのIDプロバイダー(Okta)との統合が複雑 ゼロトラストの原則に基づき、デバイスのセキュリティ状態とユーザーIDを組み合わせたポリシーでアプリケーションごとのアクセス制御を実現したい。最も適切なソリューションはどれか?
AWS Verified Accessはゼロトラスト原則に基づいたVPNレスアクセスソリューション。ユーザーID(IAM Identity Center / Okta等のIdP)とデバイスのセキュリティ状態(Jamf・CrowdStrikeなどのMDM/EDR)を複数のトラストプロバイダーとして登録し、それらの評価結果を組み合わせたアプリケーション単位のアクセスポリシーを定義できる。VPN接続によるネットワーク全体へのアクセス許可を排除し、必要なアプリケーションのみへのアクセスに限定できる。 選択肢AのAWS Client VPN + IAM Identity Centerは認証統合は可能だが、VPN接続後は基本的にネットワーク全体へのアクセスが前提となり、アプリケーション単位のゼロトラスト制御をセキュリティグループのみで実現するには設計が複雑になる。 選択肢CのALB + Cognitoはアプリ単位の認証には使えるが、デバイスコンプライアンス評価との統合や複数アプリへの統一ポリシー適用をLambdaで個別実装するのはスケールしにくい。 選択肢DのSystems Manager Session Managerはサーバーへのシェルアクセスやポートフォワーディングに適しているが、エンドユーザー向けWebアプリケーションへのアクセス制御とデバイス状態評価の組み合わせには設計されていない。