あるチームは複数の EC2 インスタンスに対し、運用担当者が SSH 秘密鍵を共有してログインしています。セキュリティチームは「インバウンド 22 番ポートを完全に閉じる」「すべてのログインセッション操作を監査ログとして記録する」「IAM で個人単位のアクセス制御を行う」ことを求めています。これらを満たす方法はどれですか。
Systems Manager Session Manager は SSM エージェントと VPC エンドポイント(または NAT 経由)を通じてセッションを確立するため、インバウンド 22 番ポートを開放する必要がなく、セキュリティグループのインバウンドをすべて閉じられます。アクセス制御は IAM ポリシーで個人・ロール単位に行え、セッション中のコマンド操作ログを CloudWatch Logs や S3 に記録できるため、3 つの要件をすべて満たします。 選択肢Bの EC2 Instance Connect は依然として 22 番ポートへの到達が必要で、「ポートを完全に閉じる」要件に反する。 選択肢Cの Bastion 方式も Bastion への 22 番開放が必要で、ポートを完全に閉じる要件を満たさない。 選択肢Dのキーペア個別発行は SSH 接続自体に 22 番ポートが必要であり、キー共有の廃止はできても IAM ベースの制御やセッション操作ログの一元記録にはならない。