ある企業のリモートワーカーは、オンプレミスVPNを経由して社内Webアプリケーションにアクセスしています。セキュリティチームは、VPNを廃止し、ユーザーのID認証とデバイスのセキュリティ状態(ポスチャー)の両方を動的に評価した上でアクセスを許可するゼロトラストアーキテクチャに移行したいと考えています。AWSサービスを活用した最適なソリューションはどれですか?
AWS Verified Accessを使用し、IAM Identity Centerでユーザー認証を行い、AWS Systems Manager(SSM)またはCrowdStrikeなどのエンドポイントセキュリティプロバイダーと統合してデバイスポスチャーを評価する AWS Verified Accessは、VPNを使用せずにアプリケーションへのゼロトラストネットワークアクセスを実現するサービスです。IAM Identity CenterやSAML 2.0プロバイダーでIDを検証し、AWS SSMやCrowdStrike Falcon・Jamfなどのエンドポイントセキュリティプロバイダーでデバイスポスチャーを評価し、両条件を満たした場合のみアクセスを許可します。 選択肢Aは、VPNを使用する時点でゼロトラストアーキテクチャへの移行という要件を満たさず、Configによるデバイス状態チェックはリアルタイム評価ではありません。 選択肢Cは、ALB+CognitoはIDベースの認証は可能ですが、デバイスポスチャーのリアルタイム評価をネイティブにサポートしておらず、実装コストが高くなります。 選択肢Dは、Transit GatewayとNetwork FirewallはL3/L4のネットワーク接続管理・検査に使用するサービスであり、ユーザーIDやデバイス状態に基づくゼロトラストアクセス制御には対応していません。