Q22 — AWS SAA-C03 第7章

第 22/65 問 | ← 第7章

Q452. ある企業が、3層アプリケーションをVPCへ移行したばかりの状況をレビューしています。セキュリティチームは、アプリケーションの各層間でAmazon EC2セキュリティグループのイングレスおよびエグレスルールに最小権限の原則が適用されていないことを発見しました。この問題を修正するために、ソリューションアーキテクトは何を行うべきですか?

正解: B. セキュリティグループIDをソースまたは宛先として使用してセキュリティグループルールを作成します。

解説

最小権限の原則に従い、セキュリティグループ間の通信を安全かつ厳密に制御するには、セキュリティグループIDをソースまたは宛先として指定するのが最適です。これにより、特定のセキュリティグループに属するインスタンスのみが通信可能となり、IPアドレスやCIDR範囲に基づく広範な許可(例:サブネット全体やVPC全体)を回避できます。インスタンスIDはセキュリティグループルールでは使用できません(AWSではサポートされていません)。VPCまたはサブネットのCIDRブロックを使用すると、不要なインスタンスへのアクセスを許容してしまう可能性があり、最小権限の原則に反します。