Q24 — AWS SAA-C03 第11章
第 24/100 問 | ← 第11章
Q724. ある企業は、世界中の20,000を超える小売店舗に展開されたクライアント向けのアプリケーションを運用しています。このアプリケーションは、ポート443でHTTPS経由で公開されるバックエンドWebサービスで構成されており、Application Load Balancer(ALB)の背後にAmazon EC2インスタンス上でホストされています。小売店舗はパブリックインターネットを介してこのWebアプリケーションと通信します。同社では、各小売店舗がその地域のISPから割り当てられたIPアドレスを登録できるようにしています。セキュリティチームは、登録済みのIPアドレスからのアクセスのみを許可することで、アプリケーションエンドポイントのセキュリティを強化することを推奨しています。ソリューションアーキテクトは、これらの要件を満たすために何を行うべきでしょうか?
- A. ALBに関連付けられたAWS WAFのWeb ACLを使用し、ALB上でIPベースのルールセットを活用してトラフィックをフィルタリングします。ルール内のIPアドレスを、登録済みのIPアドレスで更新します。 ✓
- B. ALBの管理にAWS Firewall Managerを導入します。ALBに対するファイアウォールルールを設定し、登録済みのIPアドレスを含むようルールを変更します。
- C. 登録済みのIPアドレスをAmazon DynamoDBテーブルに格納します。ALB上でAWS Lambdaによる認証関数を設定し、着信リクエストの送信元IPアドレスが登録済みであるかを検証します。
- D. ALBのパブリックインターフェイスが配置されたサブネットのネットワークACLを設定し、登録済みの各IPアドレスごとにイングレスルールを追加します。
正解: A. ALBに関連付けられたAWS WAFのWeb ACLを使用し、ALB上でIPベースのルールセットを活用してトラフィックをフィルタリングします。ルール内のIPアドレスを、登録済みのIPアドレスで更新します。
解説
登録済みのIPアドレスからのアクセスのみを許可し、アプリケーションエンドポイントのセキュリティを強化するという要件を満たすには、最も適切なソリューションは以下の通りです: A. ALBに関連付けられたAWS WAFのWeb ACLを使用し、ALB上でIPベースのルールセットを活用してトラフィックをフィルタリングします。ルール内のIPアドレスを、登録済みのIPアドレスで更新します。 ・AWS WAF Web ACL:AWS WAFは、アプリケーションへのトラフィックを制御・フィルタリングできるWebアプリケーションファイアウォールです。ALBに関連付けられたWeb ACLを設定することで、さまざまな条件に基づいてトラフィックの許可/ブロックを定義できます。 ・IPベースのルールセット:特定のIPアドレスまたはIPアドレス範囲に一致するルールを定義でき、登録済みのIPアドレスのみへのアクセス制限が可能です。 ALB上でIPベースのルールセットを設定し、登録済みのIPアドレスでルールを更新することで、登録済みIPアドレスからのみアプリケーションへアクセス可能となり、エンドポイントのセキュリティが向上します。 Bは不適切です。AWS Firewall Managerは、複数のリソースやアカウントにわたるファイアウォールルールの集中管理に適しており、登録済みIPアドレス単位の細かいアクセス制御には最適ではありません。 Cは技術的には可能ですが、過剰な複雑さを伴います。ALB上で直接IPルールセットを活用する方が、シンプルかつ効率的です。 Dは推奨されません。ネットワークACLはサブネットレベルで動作し、登録済みIPアドレス単位の細かい制御には不向きです。また、20,000を超えるIPアドレスをネットワークACLのルールとして管理するのは、運用上非常に煩雑でエラーを誘発しやすくなります。 したがって、要件を最も適切に満たすのは選択肢Aです。ALBに関連付けられたAWS WAFのWeb ACLを活用し、IPベースのルールセットでトラフィックをフィルタリングし、登録済みIPアドレスをルールに追加することで、小売店舗が登録したIPアドレスからのみアプリケーションへアクセス可能となり、セキュリティが確保されます。