Q83 — AWS SAA-C03 第10章
第 83/100 問 | ← 第10章
Q683. ある企業のソフトウェア開発チームは、Amazon RDS Multi-AZ クラスターを必要としています。このRDSクラスターは、オンプレミスに展開されるデスクトップクライアントのバックエンドとして機能します。デスクトップクライアントは、RDSクラスターへの直接接続を必要とします。企業は、開発チームがオフィスにいる際に、このクライアントを用いてクラスターに接続できるようにする必要があります。 この要件を満たす、最も安全な接続ソリューションはどれですか?
- A. VPCおよび2つのパブリックサブネットを作成し、RDSクラスターをパブリックサブネット内に作成します。AWS Site-to-Site VPNと、会社のオフィスに設置したカスタマーゲートウェイを使用します。
- B. VPCおよび2つのプライベートサブネットを作成し、RDSクラスターをプライベートサブネット内に作成します。AWS Site-to-Site VPNと、会社のオフィスに設置したカスタマーゲートウェイを使用します。 ✓
- C. VPCおよび2つのプライベートサブネットを作成し、RDSクラスターをプライベートサブネット内に作成します。RDSのセキュリティグループを用いて、会社のオフィスのIPアドレス範囲からのアクセスを許可します。
- D. VPCおよび2つのパブリックサブネットを作成し、RDSクラスターをパブリックサブネット内に作成します。各開発者ごとにクラスターユーザーを作成し、RDSのセキュリティグループを用いてユーザーのアクセスを許可します。
正解: B. VPCおよび2つのプライベートサブネットを作成し、RDSクラスターをプライベートサブネット内に作成します。AWS Site-to-Site VPNと、会社のオフィスに設置したカスタマーゲートウェイを使用します。
解説
最も安全なソリューションは以下の選択肢です: **B. VPCおよび2つのプライベートサブネットを作成し、RDSクラスターをプライベートサブネット内に作成します。AWS Site-to-Site VPNと、会社のオフィスに設置したカスタマーゲートウェイを使用します。** その理由は以下の通りです: * **プライベートサブネット:** RDSクラスターをプライベートサブネット内に配置することで、インターネットからの直接アクセスを防ぎ、攻撃対象領域(attack surface)を大幅に縮小し、セキュリティを強化できます。 * **Site-to-Site VPN:** AWS Site-to-Site VPNは、オンプレミスネットワークとAWS VPC間で安全かつ暗号化された接続を確立します。これにより、デスクトップクライアントはVPNトンネル経由でRDSクラスターに安全に接続できます。 * **セキュリティグループ:** セキュリティグループを活用して、RDSクラスターへのアクセスをさらに制限することも可能です。具体的には、VPNエンドポイントからのトラフィックのみを許可するよう設定できます。 **他の選択肢が安全性に劣る理由:** * **A:** RDSクラスターをパブリックサブネットに配置すると、インターネットから直接アクセス可能になり、攻撃リスクが高まります。 * **C:** IPアドレス範囲に基づくアクセス許可に依存しており、VPNトンネルによる接続よりもセキュリティレベルが低くなります(例:IPアドレスの変更やNAT透過性の問題など)。 * **D:** RDSクラスターがパブリックサブネットに配置されるため、インターネットに露出し、セキュリティリスクが高まります。セキュリティグループによるアクセス制御は有効ですが、VPNトンネルほど堅牢ではありません。 **まとめ:** 選択肢Bは、プライベートサブネット、Site-to-Site VPN、およびアクセス制御のためのセキュリティグループという3つのセキュリティ層を組み合わせることで、RDSクラスターへの最も安全な接続を実現します。