Q37 — AWS SAA-C03 第13章

第 37/100 問 | ← 第13章

Q937. ソリューションアーキテクトは、企業のオンプレミスネットワークをそのVPCに接続し、オンプレミスからAWSリソースへのアクセスを可能にする必要があります。このソリューションは、オンプレミスネットワークとVPC間のすべてのトラフィックをネットワーク層およびセッション層で暗号化する必要があります。また、AWSとオンプレミスシステム間の制限なしアクセスを防止するためのセキュリティ制御も提供しなければなりません。これらの要件を満たすソリューションはどれですか?

正解: C. AWS Site-to-Site VPN を設定して VPC に接続します。ルートテーブルエントリを設定し、オンプレミスから VPC へトラフィックをルーティングします。インスタンスのセキュリティグループおよびネットワークACLを設定し、オンプレミスからの必要なトラフィックのみを許可します。

解説

要件を満たすソリューションは以下の通りです:C. AWS Site-to-Site VPN を設定して VPC に接続します。ルートテーブルエントリを設定し、オンプレミスから VPC へトラフィックをルーティングします。インスタンスのセキュリティグループおよびネットワークACLを設定し、オンプレミスからの必要なトラフィックのみを許可します。 理由: ・ネットワーク層の暗号化:Site-to-Site VPN は IPsec トンネルを使用して、オンプレミスネットワークと VPC 間の安全な接続を確立し、ネットワーク層での暗号化を提供します。 ・セッション層の暗号化:VPC 内で実行される特定のアプリケーションやサービスに対して TLS/SSL 暗号化を追加で設定することで、セッション層におけるセキュリティをさらに強化できます。 ・セキュリティ制御:ルートテーブルエントリにより、オンプレミスと VPC 間のトラフィックフローを制御できます。また、インスタンスのセキュリティグループおよびネットワークACLは細かい粒度でのアクセス制御を提供し、オンプレミスからの必要なトラフィックのみを許可します。 ・制限付きアクセス:セキュリティグループおよびネットワークACLを適切に設定することで、AWS とオンプレミスシステム間の制限なしアクセスを防止し、承認されたトラフィックのみが通過できるように保証できます。 他の選択肢が不適切な理由: A. AWS Direct Connect は専用回線を提供しますが、ネットワーク層での暗号化を本質的に提供しません。暗号化を実現するには、VPN や IPsec などの追加のセキュリティ対策を別途設定する必要があります。 B. この手法はユーザー単位のアクセス制御に焦点を当てており、ネットワーク層の暗号化や、オンプレミスと VPC 間のトラフィックフローに対する細かい制御を提供しません。 D. Transit Gateway は複数の VPC を相互接続する目的で主に使用され、オンプレミスと単一の VPC 間の安全な接続を確立するためのソリューションではありません。Transit Gateway を VPN と併用することは可能ですが、本シナリオでは過剰な複雑さを招き、最も効率的な解決策とは言えません。 まとめ: 選択肢 C は、オンプレミスネットワークと VPC を接続する上で最も包括的なソリューションであり、ネットワーク層およびセッション層の両方における暗号化要件を満たし、AWS とオンプレミスシステム間のアクセスを細かく制限するセキュリティ制御も提供します。