Q44 — AWS SAA-C03 第17章

第 44/89 問 | ← 第17章

Q1344. ある企業は、AWS Systems Manager を使用して Amazon EC2 インスタンスのファleetを管理したいと考えています。同社のセキュリティ要件によると、EC2 インスタンスはインターネットアクセスを一切許可されていません。ソリューションアーキテクトは、このセキュリティ要件を満たしつつ、EC2 インスタンスから Systems Manager へのネットワーク接続を設計する必要があります。 これらの要件を満たすソリューションはどれですか?

正解: B. Systems Manager 用のインターフェイス VPC エンドポイントを設定し、ルートを更新してそのエンドポイントを利用するようにします。

解説

正解は B です。「Systems Manager 用のインターフェイス VPC エンドポイントを設定し、ルートを更新してそのエンドポイントを利用するようにします」。 解説: 要件:EC2 インスタンスはインターネットアクセスを一切許可されず、かつ AWS Systems Manager(SSM)と通信可能でなければなりません。 なぜ選択肢 B が正しいか: ・Systems Manager の VPC エンドポイント:AWS Systems Manager はインターフェイス型 VPC エンドポイントをサポートしており、インターネット経由ではなく、AWS 内部ネットワークを通じて SSM サービスへ安全に接続できます。 ・インターネットルート不要:VPC エンドポイントを使用することで、プライベートサブネット内の EC2 インスタンスはインターネットを経由せず、AWS の内部ネットワーク上で SSM と通信できます。 ・セキュリティ要件の遵守:インターネットゲートウェイや NAT ゲートウェイを介さないため、インスタンスは完全にインターネットから分離された状態を保ちながら、SSM へのアクセスが可能です。 なぜ他の選択肢が不適切か: A:インターネットへのルートを持たないプライベートサブネットへのデプロイは、確かにインターネットアクセスを防止しますが、追加の構成(例:VPC エンドポイント)なしでは、SSM へのアクセスはできません。 C:NAT ゲートウェイはアウトバウンドのインターネットアクセスを提供するため、セキュリティ要件「インターネットアクセス不可」に違反します。 D:インターネットゲートウェイは、ネットワーク ACL による制限があっても、インスタンスをインターネットに公開することになります。これは「インターネットアクセス不可」という要件に反します。 結論:選択肢 B のみが、セキュリティ要件(インターネットアクセス不可)を厳密に満たしつつ、VPC エンドポイントを活用した Systems Manager へのプライベート接続を実現します。