Q3 — AWS SAA-C03 第15章

第 3/100 問 | ← 第15章

Q1103. ある会社が新しいSFTPサービスを展開しようとしています。このサービスは、2つの可用性ゾーンにまたがるAuto Scalingグループ内のAmazon EC2インスタンスと、共有のAmazon Elastic File System(Amazon EFS)ファイルシステムで構成されています。また、このサービスはNetwork Load Balancer(NLB)の後ろに配置されており、NLBにはセキュリティグループがアタッチされています。ソリューションアーキテクトは、指定されたIPアドレスリストからのアクセスをこの新しいサービスに許可する必要があります。この要件を満たす解決策はどれですか?

正解: B. NLBのセキュリティグループに、指定されたIPアドレスからのTCPポート22のトラフィックを許可する受信ルールを追加します。また、Auto Scalingグループが参照するセキュリティグループに、NLBのセキュリティグループからのTCPポート22のトラフィックを許可する受信ルールを追加します。

解説

NLBの後ろに配置されたAuto Scalingグループ内のAmazon EC2インスタンスで構成される新しいSFTPサービスに対して、指定されたIPアドレスリストからのアクセスを許可するには、トラフィックの流れとセキュリティ制御の適用位置を慎重に検討する必要があります。各選択肢を評価します。 A:ネットワークACL(Access Control List)はステートレスであり、サブネットレベルで動作します。NLBとそのバックエンドインスタンスへのアクセス制御には通常使用されません。さらに、ポート32768~61000は一時ポート(ephemeral ports)であり、SFTP(ポート22)の受信トラフィックとは無関係です。 B:この選択肢は、セキュリティグループを正しく設定しています。NLBのセキュリティグループは、指定されたIPアドレスからのSSH(ポート22)トラフィックを許可します。一方、Auto Scalingグループのセキュリティグループは、NLBのセキュリティグループからのSSH(ポート22)トラフィックのみを許可するため、NLB経由で既にフィルタリング済みのトラフィックのみがEC2インスタンスに転送されます。 C:この選択肢は不適切です。NLBのセキュリティグループからの「すべてのトラフィック」を許可するため、ポート22以外の不要なサービスやポートがインスタンスに公開され、不正アクセスのリスクが高まります。 D:この選択肢は、NLBに対して0.0.0.0/0(すべてのIPアドレス)からのSSHアクセスを許可するため、重大なセキュリティリスクがあります。Auto Scalingグループへのポート22の許可は正しいものの、NLB側の設定が不適切です。 以上より、最も適切な解決策は以下の通りです: B.NLBのセキュリティグループに、指定されたIPアドレスからのTCPポート22のトラフィックを許可する受信ルールを追加します。また、Auto Scalingグループが参照するセキュリティグループに、NLBのセキュリティグループからのTCPポート22のトラフィックを許可する受信ルールを追加します。この解決策により、指定されたIPアドレスからのみSSH接続が可能となり、NLBを経由してEC2インスタンスへ安全にトラフィックがルーティングされます。