Q23 — AWS SAA-C03 第12章

第 23/100 問 | ← 第12章

Q823. ある企業が、AWS上に社内向けWebアプリケーションを展開したいと考えています。このWebアプリケーションは、同社のオフィスからのみアクセス可能でなければなりません。また、Webアプリケーションに対してインターネットからセキュリティパッチをダウンロードする必要があります。企業はすでにVPCを作成し、自社オフィスとの間でAWS Site-to-Site VPN接続を設定済みです。ソリューションアーキテクトは、このWebアプリケーション向けに安全なアーキテクチャを設計しなければなりません。これらの要件を満たすソリューションはどれですか?

正解: B. Webアプリケーションをプライベートサブネット内のAmazon EC2インスタンス上にデプロイし、内部Application Load Balancer(ALB)の後ろに配置します。パブリックサブネットにNATゲートウェイをデプロイし、VPCにインターネットゲートウェイをアタッチします。ALBのセキュリティグループのインバウンドソースを、企業のオフィスネットワークのCIDRブロックに設定します。

解説

要件を満たすソリューションは、選択肢Bです:Webアプリケーションをプライベートサブネット内のAmazon EC2インスタンス上にデプロイし、内部Application Load Balancer(ALB)の後ろに配置します。パブリックサブネットにNATゲートウェイをデプロイし、VPCにインターネットゲートウェイをアタッチします。ALBのセキュリティグループのインバウンドソースを、企業のオフィスネットワークのCIDRブロックに設定します。 EC2インスタンスをプライベートサブネット上に配置することで、インターネットからの直接アクセスを防ぎ、追加のセキュリティ層を提供できます。 内部ALBをEC2インスタンスの前に配置すると、トラフィックの分散およびWebアプリケーションの高可用性を実現できます。ALBは、プライベートサブネット内のEC2インスタンスを含むターゲットグループで構成できます。 NATゲートウェイをパブリックサブネットに配置することで、プライベートサブネット内のリソース(例:WebアプリケーションをホストするEC2インスタンス)がインターネットにアクセスできるようになります。これにより、EC2インスタンスがインターネットからセキュリティパッチをダウンロードできます。 VPCにインターネットゲートウェイをアタッチすることで、VPC内のリソースがアウトバウンドのインターネットアクセスを利用できるようになります。 ALBのセキュリティグループのインバウンドソースを企業のオフィスネットワークのCIDRブロックに設定することで、Webアプリケーションへのアクセスを同社オフィスネットワークからのみに制限できます。 選択肢Aは、パブリックサブネット上のEC2インスタンスと、インバウンドソースが0.0.0.0/0のパブリックALBを用いるため、アプリケーションがインターネット全体に公開され、オフィスからのみアクセス可能という要件を満たしません。 選択肢Cは、パブリックサブネット上のEC2インスタンスを用いており、インスタンスがインターネットから直接アクセス可能であるため、必要なセキュリティレベルを確保できません。 選択肢Dは、ALBのセキュリティグループのアウトバウンド宛先が0.0.0.0/0となっており、Webアプリケーションのインスタンスから無制限のアウトバウンドアクセスを許可してしまうため、安全な構成ではありません。 したがって、選択肢Bが最も適切なソリューションであり、Webアプリケーションを企業のオフィスからのみ利用可能にしつつ、セキュリティパッチのインターネットダウンロードも可能にする安全なアーキテクチャを提供します。