Q41 — AWS SAA-C03 第16章

第 41/100 問 | ← 第16章

Q1241. クラウドエンジニアが、AWS Systems Manager Session Manager を使用して Amazon EC2 インスタンスにアクセスしたいと考えています。この EC2 インスタンスは、インターネットゲートウェイを持たないプライベート VPC 内で実行されています。これらの要件を満たす解決策はどれですか?

正解: D. Systems Manager へのアクセスを許可する Amazon EC2 の権限を付与する IAM ロールを作成します。この IAM ロールを EC2 インスタンスのインスタンスプロファイルに関連付けます。

解説

クラウドエンジニアは、インターネットゲートウェイを持たないプライベート VPC 内で実行される Amazon EC2 インスタンスに、AWS Systems Manager Session Manager を使用してアクセスしたいと考えています。Session Manager は、バスタイオンホストやオープンな SSH ポートを必要とせず、安全な SSH に類似したアクセスを提供します。\n\n主な要件:\n・インターネットゲートウェイがない → インスタンスはパブリックインターネットを介して AWS サービスと直接通信できません。\n・Session Manager が機能する必要がある → インスタンスは AWS Systems Manager サービスと通信する手段を備えていなければなりません。\n\nSession Manager の動作原理:\nSession Manager は、EC2 インスタンス上で実行される AWS Systems Manager (SSM) Agent に依存します。SSM Agent は、以下のいずれかの方法で AWS Systems Manager サービスと通信します:\n・パブリックエンドポイント(インスタンスが IGW や NAT ゲートウェイを経由してインターネットアクセス可能な場合)\n・VPC エンドポイント(インスタンスがプライベートサブネットにあり、SSM 向けの PrivateLink インターフェースエンドポイントを使用する場合)\nまた、EC2 インスタンスが SSM とやり取りするには、IAM 権限が必要です。\n\n各選択肢の検討:\nA:誤り。Session Manager は SSH キーを必要としません。代わりに IAM ロールと SSM Agent を使用します。この解決策は関係ありません。\nB:誤り。これはインターネットアクセスを可能にしますが(IGW が接続されている場合)、インターネットゲートウェイを持たないプライベート VPC という要件に反します。さらに、VPC エンドポイントを活用すれば、インスタンスをパブリックインターネットにさらさずに Session Manager を動作させることができます。\nC:誤り。Session Manager は、SSM Agent が AWS サービス(VPC エンドポイントまたはパブリックインターネット経由)へ**アウトバウンド**通信を行うため、セキュリティグループの受信ルールは不要です。この手順は不必要です。\nD:正しい。\nSession Manager を使用するには、SSM Agent が AWS Systems Manager とやり取りするための IAM 権限が必要です。\nEC2 インスタンスには、AmazonSSMManagedInstanceCore ポリシー(または同等の権限)を含む IAM ロールを割り当てる必要があります。\nVPC にインターネットゲートウェイがないため、インスタンスは SSM 向けの VPC インターフェースエンドポイント(例:com.amazonaws.region.ssm)を経由して通信する必要があります。ただし、問題文では VPC エンドポイントの設定について言及されていません。それでも、Session Manager の動作に不可欠なのは、まず IAM 権限の付与です(VPC エンドポイント経由であっても)。\nしたがって、提示された選択肢の中で、Session Manager の動作に最も基本的かつ必須な要件を満たすのは D です。\n\n補足(ただし、選択肢には含まれない):\nインターネットゲートウェイのないプライベートサブネットで Session Manager を完全に有効化するには、以下の追加ステップが必要です:\n・com.amazonaws.region.ssm(およびオプションで com.amazonaws.region.ec2messages、com.amazonaws.region.ssmmessages)向けの VPC インターフェースエンドポイントを作成する。\n・EC2 インスタンス上で SSM Agent がインストールされ、実行中であることを確認する(Amazon Linux 2、Ubuntu、Windows AMI ではデフォルトでインストール済み)。