Q16 — AWS SAA-C03 第12章
第 16/100 問 | ← 第12章
Q816. ある企業の開発者は、最新版のAmazon Linuxを実行する同社のAmazon EC2インスタンスに安全なSSHアクセスを提供する方法を必要としています。開発者はリモート勤務およびオフィス勤務の両方を行っており、このソリューションにはAWSサービスを活用したいと考えています。EC2インスタンスはVPC内のプライベートサブネットに配置されており、パブリックサブネットに展開されたNATゲートウェイを経由してインターネットにアクセスしています。これらの要件を最もコスト効率よく満たすために、ソリューションアーキテクトは何を行うべきでしょうか?
- A. EC2インスタンスと同じサブネット内にバスタイオンホストを作成します。開発者にec2:CreateVpnConnection IAM権限を付与し、EC2 Instance Connectをインストールして、開発者がEC2インスタンスに接続できるようにします。
- B. 企業ネットワークとVPCの間でAWS Site-to-Site VPN接続を作成します。開発者がオフィス内で作業している際は、このSite-to-Site VPN接続を利用してEC2インスタンスにアクセスするよう指示します。また、リモート勤務時のアクセスのために、別のVPN接続を設定するよう指示します。
- C. VPCのパブリックサブネット内にバスタイオンホストを作成します。バスタイオンホストのセキュリティグループおよびSSHキーを設定し、開発者の企業ネットワークおよびリモートネットワークからのみ接続およびSSH認証を許可します。開発者に対して、SSHを用いてバスタイオンホストを経由してEC2インスタンスに接続するよう指示します。
- D. EC2インスタンスに関連付けられたIAMロールに、AmazonSSMManagedInstanceCore IAMポリシーをアタッチします。開発者に対して、AWS Systems Manager Session Managerを用いてEC2インスタンスにアクセスするよう指示します。 ✓
正解: D. EC2インスタンスに関連付けられたIAMロールに、AmazonSSMManagedInstanceCore IAMポリシーをアタッチします。開発者に対して、AWS Systems Manager Session Managerを用いてEC2インスタンスにアクセスするよう指示します。
解説
AWS Systems Manager Session Managerは、SSHキーの管理や受信ポートの開放を必要とせず、安全かつ監査可能なインスタンス管理を提供します。これにより、AWSマネジメントコンソール、CLI、またはSDKから直接EC2インスタンスへのセキュアなシェル(SSH)接続を確立できます。EC2インスタンスにAmazonSSMManagedInstanceCore IAMポリシーをアタッチすることで、Systems Managerによるインスタンス管理に必要な権限が付与されます。このソリューションでは、バスタイオンホスト、VPN接続、その他のネットワーク構成要素を不要とし、AWS Systems ManagerというネイティブなAWSサービスを活用してEC2インスタンスへの安全なリモートアクセスを実現します。これは、コスト効率が高く、運用も簡素なソリューションです。