Q63 — AWS SAA-C03 第13章

第 63/100 問 | ← 第13章

Q963. AWS Organizations を使用して組織を構成している企業があります。この企業は、アプリケーションの運用サポートを外部ベンダーに委託しています。セキュリティを損なわずに、外部サポートエンジニアにアクセス権を付与する必要があります。外部サポートエンジニアには、AWS Management Console へのアクセスが求められます。また、プライベートサブネットで実行されている Amazon Linux を実行する Amazon EC2 インスタンス群に対して、OS レベルのアクセスも必要です。これらの要件を最も安全に満たす解決策はどれですか?

正解: A. すべてのインスタンスに AWS Systems Manager Agent(SSM Agent)がインストールされていることを確認します。Systems Manager への接続に必要なポリシーを含むインスタンスプロファイルを割り当てます。AWS IAM Identity Center を使用して、外部サポートエンジニアにコンソールアクセスを提供します。Systems Manager Session Manager を使用して、必要な権限を付与します。

解説

これらの要件を最も安全に満たす解決策は、選択肢 A です。すべてのインスタンスに AWS Systems Manager Agent(SSM Agent)がインストールされていることを確認し、Systems Manager への接続に必要なポリシーを含むインスタンスプロファイルを割り当てます。AWS IAM Identity Center(旧称:AWS SSO)を使用して、外部サポートエンジニアに AWS Management Console へのアクセスを提供し、Systems Manager Session Manager を活用して必要な権限を付与します。この解決策では、AWS Systems Manager Session Manager を活用することで、受信ポートを開くことなく、SSH キーの管理を不要にした安全かつインタラクティブなシェルアクセスが可能になります。これにより、攻撃対象領域が大幅に縮小され、SSH キーの不正利用リスクが排除されます。また、AWS IAM Identity Center を使用することで、外部サポートエンジニアに対する AWS Management Console へのアクセスを一元管理でき、最小権限の原則に基づいたアクセス制御が実現できます。インスタンスプロファイルに必要なポリシーを割り当てることで、EC2 インスタンスが Systems Manager と安全に通信できる一方で、過剰な権限が付与されることはありません。さらに、この解決策では、外部サポートエンジニアが各 AWS アカウントに個別に IAM ユーザー資格情報を保持する必要がなく、資格情報の不正使用や漏洩リスクが低減されます。他の選択肢には重大なセキュリティ上の欠点があります。選択肢 B では、各 AWS アカウントに外部サポートエンジニア向けのローカル IAM ユーザー資格情報を提供することになり、複数アカウントにわたる資格情報管理というセキュリティリスクを招きます。選択肢 C では、外部サポートエンジニアの送信元 IP アドレス範囲からの直接 SSH アクセスを許可し、SSH キーペアおよび IAM ユーザー資格情報を提供するため、SSH キーの不正取得や資格情報の漏洩によるリスクが発生します。選択肢 D では、バスティオンホストを用いることで EC2 インスタンスへの直接アクセスは制限されますが、依然として SSH キーおよび IAM ユーザー資格情報の管理が必要であり、セキュリティリスクが残ります。さらに、バスティオンホスト自体が攻撃の標的となり得る単一障害点(SPOF)にもなり得ます。