Q50 — AWS SAA-C03 第11章
第 50/100 問 | ← 第11章
Q750. ある会社は、AWS Organizations 内の組織に複数の AWS アカウントを保有しており、それぞれ異なる事業部門が利用しています。また、世界中に複数のオフィスを持っています。この会社は、組織全体でセキュリティグループのルールを更新し、新しいオフィスの CIDR ブロック範囲を許可したり、古い CIDR ブロック範囲を削除したりする必要があります。さらに、CIDR ブロック範囲の更新に伴う管理負荷を最小限に抑えるため、セキュリティグループのルールを一元管理したいと考えています。 これらの要件を最もコスト効率よく満たす解決策はどれですか?
- A. 組織の管理アカウントで VPC セキュリティグループを作成します。CIDR ブロック範囲の更新が必要なときに、そのセキュリティグループを更新します。
- B. CIDR ブロックの一覧を含む VPC のカスタマーマネージドプレフィックスリストを作成します。AWS Resource Access Manager(AWS RAM)を使用して、このプレフィックスリストを組織全体で共有します。組織内の各アカウントのセキュリティグループで、この共有されたプレフィックスリストを参照します。 ✓
- C. AWS マネージドプレフィックスリストを作成します。AWS Security Hub のポリシーを使用して、組織全体でのセキュリティグループ更新を強制します。CIDR ブロック範囲が変更された際に、AWS Lambda 関数を用いてプレフィックスリストを自動更新します。
- D. 中央管理用の AWS アカウントでセキュリティグループを作成します。AWS Firewall Manager の共通セキュリティグループポリシーを組織全体に適用し、先ほど作成したセキュリティグループをポリシー内のプライマリグループとして選択します。
正解: B. CIDR ブロックの一覧を含む VPC のカスタマーマネージドプレフィックスリストを作成します。AWS Resource Access Manager(AWS RAM)を使用して、このプレフィックスリストを組織全体で共有します。組織内の各アカウントのセキュリティグループで、この共有されたプレフィックスリストを参照します。
解説
選択肢 B(VPC のカスタマーマネージドプレフィックスリストを作成し、AWS Resource Access Manager(AWS RAM)を用いて組織全体で共有する)が、セキュリティグループルールの一元管理という要件を最もコスト効率よく満たす解決策です。カスタマーマネージドプレフィックスリストにより、世界中のオフィスの CIDR ブロック範囲を一括定義できます。AWS RAM を活用すれば、AWS Organizations 内の複数の AWS アカウント間でこのプレフィックスリストを安全かつ簡単に共有でき、各アカウントのセキュリティグループから直接参照することが可能です。これにより、個別のセキュリティグループに CIDR をハードコードする代わりに、一元管理されたプレフィックスリストを参照するようになり、CIDR の追加・削除といった変更作業を一度だけ実施するだけで済み、管理負荷とコストの両方を大幅に削減できます。 選択肢 A は、管理アカウント内にセキュリティグループを作成するのみであり、他のメンバーアカウントへの反映や一元管理機能を提供しないため、要件を満たしません。手動で各セキュリティグループを個別に更新する必要があり、時間と人的コストがかかり、ミスのリスクも高まります。 選択肢 C は、AWS マネージドプレフィックスリストはユーザーによる編集が不可能であるため、Lambda を用いたカスタム自動化が必要となり、設計・運用の複雑さとコストが増加します。また、Security Hub はコンプライアンス監視・通知を主目的としており、セキュリティグループの構成変更を強制する機能は提供しておらず、この選択肢は技術的に不適切です。 選択肢 D は、AWS Firewall Manager を用いた有効なソリューションではありますが、Firewall Manager 自体に追加の課金が発生し、単純な CIDR 管理という用途に対して過剰な機能であり、コスト効率という点では劣ります。したがって、組織全体におけるセキュリティグループルールの一元管理を実現し、管理負荷とコストの両方を最小限に抑えるには、選択肢 B が最も適した解決策です。