Q16 — AWS SAA-C03 第6章
第 16/65 問 | ← 第6章
Q381. ある企業は、AWS Organizations 内の組織で複数の AWS アカウントを管理しています。同社のアプリケーションは、複数の AWS リージョンで実行される Amazon EC2 インスタンス上で動作しています。この企業は、組織内のすべてのアカウントにわたってセキュリティルールの管理を簡素化するソリューションを必要としています。このソリューションは、共有されたセキュリティグループルールを適用し、セキュリティグループの監査を行い、すべての AWS 環境にわたって VPC セキュリティグループ内の未使用および重複したルールを検出できる必要があります。これらの要件を最も運用効率よく満たすソリューションはどれですか?
- A. AWS Firewall Manager を使用して、セキュリティ要件に基づく一連のルールを作成し、それらのルールをすべての AWS アカウントおよびリージョンに複製します。
- B. AWS CloudFormation StackSets を使用して、仕様に基づく VPC セキュリティグループを複数のアカウントおよびリージョンに展開します。また、AWS Network Firewall をデプロイして、複数のアカウントおよびリージョンにわたるネットワークトラフィックを制御するファイアウォールルールを定義します。
- C. AWS CloudFormation StackSets を使用して、仕様に基づく VPC セキュリティグループを複数のアカウントおよびリージョンに展開します。さらに、AWS Config および AWS Lambda を構成して、コンプライアンス情報を評価し、すべてのアカウントおよびリージョンにわたってルールの適用を自動化します。 ✓
- D. AWS Network Firewall を使用して、セキュリティ要件に基づくポリシーを作成し、新規ポリシーをすべての VPC およびアカウントに中央集約的に適用します。
正解: C. AWS CloudFormation StackSets を使用して、仕様に基づく VPC セキュリティグループを複数のアカウントおよびリージョンに展開します。さらに、AWS Config および AWS Lambda を構成して、コンプライアンス情報を評価し、すべてのアカウントおよびリージョンにわたってルールの適用を自動化します。
解説
このソリューションでは、AWS CloudFormation StackSets を活用して、複数の AWS アカウントおよびリージョンにわたるセキュリティグループルールの集中管理を実現します。CloudFormation テンプレート内でセキュリティグループの仕様を定義し、StackSets を用いて展開することで、すべての環境において一貫性のあるセキュリティグループ設定を保証できます。さらに、AWS Config と AWS Lambda を組み合わせることで、コンプライアンス情報の評価およびセキュリティグループルールの適用を自動化できます。これにより、セキュリティグループの監査や、未使用・重複ルールの検出が可能になります。AWS CloudFormation StackSets に加え、AWS Config および AWS Lambda を活用するこのアプローチは、組織内の複数の AWS アカウントおよびリージョンにわたるセキュリティグループルールの管理において、スケーラブルかつ高効率なソリューションを提供します。