Q29 — AWS SAA-C03 第11章
第 29/100 問 | ← 第11章
Q729. ある企業が、以下のコンポーネントから構成される新しいマルチティアWebアプリケーションの設計を行っています。 ・Auto Scalingグループに属するAmazon EC2インスタンス上で実行されるWebサーバーおよびアプリケーションサーバー ・データストレージ用のAmazon RDS DBインスタンス ソリューションアーキテクトは、アプリケーションサーバーへのアクセスを制限し、Webサーバーからのみアクセス可能にする必要があります。 これらの要件を満たすソリューションはどれですか?
- A. アプリケーションサーバーの前にAWS PrivateLinkを展開し、ネットワークACLを設定して、Webサーバーからのみアプリケーションサーバーへのアクセスを許可します。
- B. アプリケーションサーバーの前にVPCエンドポイントを展開し、セキュリティグループを設定して、Webサーバーからのみアプリケーションサーバーへのアクセスを許可します。
- C. アプリケーションサーバーのAuto Scalingグループをターゲットグループに含むNetwork Load Balancer(NLB)を展開し、ネットワークACLを設定して、Webサーバーからのみアプリケーションサーバーへのアクセスを許可します。
- D. アプリケーションサーバーのAuto Scalingグループをターゲットグループに含むApplication Load Balancer(ALB)を展開し、セキュリティグループを設定して、Webサーバーからのみアプリケーションサーバーへのアクセスを許可します。 ✓
正解: D. アプリケーションサーバーのAuto Scalingグループをターゲットグループに含むApplication Load Balancer(ALB)を展開し、セキュリティグループを設定して、Webサーバーからのみアプリケーションサーバーへのアクセスを許可します。
解説
Amazon EC2インスタンス上でAuto Scalingグループとして実行されるマルチティアWebアプリケーションにおいて、アプリケーションサーバーへのアクセスをWebサーバーのみに制限するという要件を満たすには、最も適切なソリューションは以下の通りです。 D:Application Load Balancer(ALB)を展開し、そのターゲットグループにアプリケーションサーバーのAuto Scalingグループを含め、アプリケーションサーバーに関連付けられたセキュリティグループを、Webサーバーからのみのアクセスを許可するように設定する。 理由: ・Application Load Balancer(ALB)は、レイヤー7(アプリケーション層)のロードバランシングを提供し、クライアントとアプリケーションサーバー間のリバースプロキシとして機能します。ALBを導入し、アプリケーションサーバーのAuto Scalingグループをターゲットグループに登録することで、着信トラフィックを複数のEC2インスタンスに均等に分散できます。これにより、アプリケーションサーバーの管理およびスケーリングが簡素化されます。 ・アプリケーションサーバーへのアクセス制限には、アプリケーションサーバーにアタッチされたセキュリティグループを、ALBからのみの受信トラフィックを許可するように設定します。これにより、ALBを経由するWebサーバーからのみアプリケーションサーバーへアクセス可能となり、直接アクセスは一切禁止されます。 選択肢A(AWS PrivateLink)は、主にプライベートネットワーク経由でのサービスへの安全なアクセスに使用され、ロードバランシング機能やAuto Scalingとの統合を提供しないため、本シナリオには不適切です。 選択肢B(VPCエンドポイント)は、AWSサービスへのプライベート接続を有効化するために使用されますが、ロードバランシング機能やAuto Scalingとの統合を提供しないため、本要件には適合しません。 選択肢C(Network Load Balancer)は、レイヤー4(トランスポート層)のロードバランシングを提供しますが、ALBのようなアプリケーション層でのトラフィック管理・分散機能を持たないため、最適な選択ではありません。 したがって、要件を最も適切に満たすのは選択肢Dです。ALBによるロードバランシング機能、管理・スケーラビリティの簡素化、およびWebサーバーからのみのアクセス制御を同時に実現できます。