ある企業は、AWSのプライベートサブネット上にホストしている複数の社内Webアプリケーションへのリモートアクセスを従来のVPNから移行したいと考えています。 以下の要件があります。 ・リクエストごとにユーザーのIdP認証とエンドポイントデバイスのコンプライアンス状態を検証する(ゼロトラスト) ・社内アプリをインターネットに直接公開しない ・既存のSAML 2.0対応IdPと統合する ・AWSマネージドサービスで運用負荷を最小化する これらの要件を最も適切に満たすAWSサービスはどれですか?
AWS Verified Accessはゼロトラストアクセス向けのマネージドサービスで、リクエストごとにユーザーID(IAM Identity Center/OIDC/SAML)とデバイストラスト(Jamf ProやCrowdStrike等のTrust Provider)を検証し、アプリをインターネットに公開せずアクセス制御を実現する。 選択肢AのAWS Client VPNはVPNトンネル確立時のみ認証を行い、リクエストごとのデバイストラスト検証はできないためゼロトラストモデルを満たさない。 選択肢BのALB+Cognitoはユーザー認証は提供できるが、エンドポイントデバイスのコンプライアンス状態の検証機能を持たない。 選択肢DのLambda@Edgeによる実装はデバイス検証ロジックの独自開発が必要で運用負荷が高く、AWSマネージドサービスとは言えない。