Q51 — AWS SAA-C03 第16章

第 51/100 問 | ← 第16章

Q1251. ソリューションアーキテクトは、VPC内のプライベートサブネットで実行されるAmazon EC2インスタンスへの安全なアクセスを設定する必要があります。会社のポリシーでは、そのVPCがインターネットアクセスを持つことが求められています。このソリューションは、開発者がEC2インスタンスに安全にログインできるようにするとともに、会社のポリシーを遵守しなければなりません。 これらの要件を満たすソリューションはどれですか?

正解: D. VPC内でVPCエンドポイントを活用してAWS Systems Manager Session Managerを実装します。開発者に対して、Session Managerコンソールを使用してVPC内のEC2インスタンスにアクセスするよう指示します。

解説

最適なソリューション:D(VPCエンドポイント経由のAWS Systems Manager Session Manager) なぜ選択肢Dが最適か? ■ 会社ポリシーへの完全準拠 ・EC2インスタンスはプライベートサブネットに留まり、直接のインターネットアクセスを必要としません。VPCエンドポイントにより、パブリックインターネットを介さずにAWS Systems Manager(SSM)へ安全にアクセスできます。 ・Session ManagerはIAMポリシーによる認証を採用しており、SSHキーまたはVPNの使用を不要とします。 ■ 安全かつ監査可能なアクセス ・SSHポートを開放する必要がなく、攻撃対象領域が削減されます。 ・すべてのセッションはAWS CloudTrailで記録されるため、コンプライアンス要件にも適合します。 ・細かい粒度のIAM権限により、誰がどのEC2インスタンスにアクセスできるかを厳密に制御できます。 ■ 運用負荷の低減 ・Site-to-Site VPN(選択肢A)やClient VPN(選択肢B)のようなVPNの構築・保守が不要です。 ・VPCエンドポイントはAWSサービス(例:S3、DynamoDB)向けであり、EC2へのSSHアクセスには利用できないため、選択肢Cは不適切です(EC2への安全なアクセス問題を解決しません)。 ・開発者はAWSコンソールまたはCLIから直接アクセスでき、追加のソフトウェア導入も不要です。 他の選択肢が不適切な理由 A. Site-to-Site VPN:社内にVPNハードウェア/ソフトウェアの導入が必要(初期構築・維持コストが高い)、リモートチーム向けのクライアント設定が複雑、なおかつSSHキーの管理が必要(IAMベースのSession Managerより安全性が低い)。 B. AWS Client VPN:各開発者のラップトップへのClient VPNソフトウェアのインストール・管理が必要(運用オーバーヘッド大)、依然としてSSH/RDPを用いるためセキュリティ面で劣る、Client VPNはユーザー単位のライセンス料が発生(コスト高)。 C. EC2 VPCエンドポイント:VPCエンドポイントはAWSサービス向けであり、EC2インスタンスへのSSHアクセスを提供するものではありません。したがって、安全なアクセスという課題は解決されません(依然としてSSHキーが必要)。 選択肢Dの動作概要 ・EC2インスタンスにAWS Systems Manager(SSM)を有効化:Amazon Linux、Windows、Ubuntu AMIにはSSM Agentが事前にインストール済みです。 ・SSM向けVPCエンドポイントの作成:Interface型エンドポイント(com.amazonaws.region.ssm)を用いて、プライベートネットワーク内からのアクセスを可能にします。 ・IAM権限の設定:開発者に特定のEC2インスタンスに対するssm:StartSession権限を付与します。 ・開発者によるアクセス:aws ssm start-session --target <instance-id> コマンドまたはAWSコンソールから接続(SSHキー不要)。 結論 選択肢D(VPCエンドポイント経由のSession Manager)は、最も安全でポリシー準拠かつ運用負荷の低いソリューションです。 最終的な答え:D