Q78 — AWS SAA-C03 第17章
第 78/89 問 | ← 第17章
Q1378. ある会社が、Amazon LinuxのAmazon Machine Image(AMI)を使用して、プライベートサブネット内に非本番用のAmazon EC2インスタンスをデプロイしました。この会社は、EC2インスタンスをインターネットに露出させることなく、開発者グループがAWS Management Console経由でSSHでリモート接続できるようにしたいと考えています。
- A. EC2インスタンスと同じサブネット内にAWS Systems Manager向けのVPCエンドポイントを作成します。このエンドポイントのセキュリティグループからEC2インスタンスのセキュリティグループへのポート22での受信アクセスを許可します。EC2インスタンス用のIAMロールを作成し、AmazonSSMManagedInstanceCoreポリシーをアタッチします。
- B. EC2インスタンスと同じサブネット内にEC2 Instance Connect Endpointを作成します。このエンドポイントに、ポート443での受信接続を許可するセキュリティグループをアタッチします。開発者グループにAmazonEC2InstanceConnect IAMマネージドポリシーを割り当てます。
- C. EC2インスタンスと同じサブネット内にEC2 Instance Connect Endpointを作成します。このエンドポイントに、ポート22での受信接続を許可するセキュリティグループをアタッチします。開発者グループにAmazonEC2InstanceConnect IAMマネージドポリシーを割り当てます。 ✓
- D. EC2インスタンスと同じサブネット内にAWS Systems Manager向けのVPCエンドポイントを作成します。このエンドポイントのセキュリティグループからEC2インスタンスのセキュリティグループへのポート22での受信アクセスを許可します。EC2インスタンス用のIAMロールを作成し、AmazonSSMReadOnlyAccessポリシーをアタッチします。
正解: C. EC2インスタンスと同じサブネット内にEC2 Instance Connect Endpointを作成します。このエンドポイントに、ポート22での受信接続を許可するセキュリティグループをアタッチします。開発者グループにAmazonEC2InstanceConnect IAMマネージドポリシーを割り当てます。
解説
要件(インターネットへの露出なし・AWS Management Console経由でのSSH接続)を満たすソリューションを各選択肢で検討します。選択肢A:AWS Systems Manager向けVPCエンドポイントは、インターネットを経由せずにEC2インスタンスとSystems Managerサービス間の通信を可能にしますが、Systems Manager(特にSession Manager)はSSHではなくポート443を用いるため、ポート22の許可は不適切です。また、AmazonSSMManagedInstanceCoreポリシーは適切ですが、ポート設定の誤りにより不正解です。選択肢B:EC2 Instance Connect Endpointは、インターネットに露出させずに安全にSSH接続するのに適していますが、SSH通信にはポート22が必要であり、ポート443を許可するのは誤りです。したがって不正解です。選択肢C:EC2 Instance Connect Endpointを同一サブネットに作成し、そのエンドポイントのセキュリティグループでポート22の受信を許可することで、SSH接続が可能になります。また、開発者グループにAmazonEC2InstanceConnectポリシーを付与すれば、AWS Management Console経由でのEC2 Instance Connectによる接続権限が得られます。すべての要件を満たしており、正解です。選択肢D:Systems Manager向けVPCエンドポイントの作成は有効ですが、ポート22の許可は誤りであり、またAmazonSSMReadOnlyAccessポリシーではSystems Managerとの完全な連携(例:Session Manager)ができない上、SSH接続自体が目的である点から不適切です。したがって不正解です。よって、要件を満たすソリューションは選択肢Cです。