Q51 — AWS SAA-C03 第13章

第 51/100 問 | ← 第13章

Q951. ある企業がAWSクラウド上でアプリケーションを開発しています。このアプリケーションのHTTP APIは、Amazon API Gatewayで公開される重要な情報を含んでいます。その重要な情報には、企業の内部ネットワークに属する限定された信頼済みIPアドレスからのみアクセスできる必要があります。これらの要件を満たすソリューションはどれですか?

正解: B. APIに対してリソースポリシーを作成し、明示的に許可されていないIPアドレスからのアクセスを拒否する。

解説

API Gatewayはマネージドサービスであり、EC2インスタンスやネットワークインターフェイスとは異なり、セキュリティグループをアタッチできません(選択肢Dは不正)。また、API Gatewayはパブリックエンドポイントとして動作するため、プライベートサブネットへの直接デプロイやネットワークACLによるIP制御(選択肢C)は適用できません。ネットワークACLはVPCレベルの機能であり、API Gatewayには影響しません。選択肢Aの「プライベート統合」は、バックエンドがVPC内にある場合の統合方法であり、クライアント側のIP制限には使用できません。したがって、正しいのは選択肢Bです。API Gatewayのリソースポリシー(JSON形式のIAMスタイルポリシー)を用いて、SourceIp条件キーで特定のIPアドレス範囲のみを許可・拒否できます。これは、API Gatewayのアクセス制御における標準的かつ推奨される手法です。