Q51 — AWS SAA-C03 第15章

第 51/100 問 | ← 第15章

Q1151. ソリューションアーキテクトが、3層構成のWebアプリケーションを設計しています。このアーキテクチャは、インターネットに公開されたApplication Load Balancer(ALB)およびプライベートサブネット上のAmazon EC2インスタンスでホストされるWeb層から構成されます。ビジネスロジックを実行するアプリケーション層も、プライベートサブネット上のEC2インスタンスで実行されます。データベース層は、プライベートサブネット上のEC2インスタンスで実行されるMicrosoft SQL Serverで構成されます。セキュリティは、当社にとって最優先事項です。 この要件を満たすために、ソリューションアーキテクトが採用すべきセキュリティグループの設定の組み合わせはどれですか?(3つ選択)

正解: A. Web層のセキュリティグループを、ALBのセキュリティグループからの着信HTTPSトラフィックを許可するように設定します。, C. データベース層のセキュリティグループを、アプリケーション層のセキュリティグループからの着信Microsoft SQL Serverトラフィック(デフォルトポート1433など)を許可するように設定します。, E. アプリケーション層のセキュリティグループを、Web層のセキュリティグループからの着信HTTPSトラフィックを許可するように設定します。

解説

本アーキテクチャでは、最小権限の原則に基づき、各層間の通信を厳密に制御する必要があります。 ・ALBはインターネットからHTTPSトラフィックを受信し、Web層に転送します。したがって、Web層のセキュリティグループは、ALBのセキュリティグループからの着信HTTPSのみを許可すべきです(選択肢A:○)。 ・Web層はアプリケーション層と通信する必要がありますが、インターネット全体(0.0.0.0/0)への発信アクセスを許可するのは不適切です(選択肢B:×)。 ・アプリケーション層は、Web層からの着信トラフィック(通常はHTTPまたはカスタムプロトコル)を受け入れ、データベース層へSQL Serverトラフィック(ポート1433)を発信します。したがって、アプリケーション層のセキュリティグループは、Web層のセキュリティグループからの着信を許可する必要があります。ただし、選択肢Eでは「HTTPS」と指定されていますが、Web層とアプリケーション層間の通信は通常HTTPSではなくHTTPで行われるため、厳密にはプロトコルが不正確です。しかし、選択肢の中で「アプリケーション層がWeb層からの着信を許可する」唯一の記述であり、他の選択肢(B、D、F)は明確に誤りであるため、本問ではEが想定される第3の正解となります(選択肢E:△/実務上はHTTPが望ましいが、選択肢中では最も妥当)。 ・データベース層は、アプリケーション層からのみアクセスを許可すべきであり、Web層やインターネットからの直接アクセス、およびデータベース層からの発信通信(特にWeb層宛)は不要かつ危険です(選択肢C:○、D:×)。 ・アプリケーション層がWeb層へHTTPSやSQL Serverトラフィックを発信することはありません(選択肢F:×)。また、アプリケーション層がWeb層からの着信を許可しない場合、アプリケーションは機能しません(選択肢Eが唯一の候補)。 以上より、正解はA、C、Eです。