Q30 — AWS SAA-C03 第7章
第 30/65 問 | ← 第7章
Q460. ソリューションアーキテクトは、Web層、アプリケーション層、データベース層から構成される高可用性アプリケーションを設計する必要があります。HTTPSによるコンテンツ配信は、エッジにできるだけ近い場所で実行し、配信遅延を最小限にする必要があります。これらの要件を満たし、かつ最もセキュアなソリューションはどれですか?
- A. パブリックサブネット内の冗長なAmazon EC2インスタンス複数台と連携するパブリックApplication Load Balancer(ALB)を設定します。Amazon CloudFrontを構成し、このパブリックALBをオリジンとしてHTTPSコンテンツを配信します。
- B. プライベートサブネット内の冗長なAmazon EC2インスタンス複数台と連携するパブリックApplication Load Balancerを設定します。Amazon CloudFrontを構成し、これらのEC2インスタンスをオリジンとしてHTTPSコンテンツを配信します。
- C. プライベートサブネット内の冗長なAmazon EC2インスタンス複数台と連携するパブリックApplication Load Balancer(ALB)を設定します。Amazon CloudFrontを構成し、このパブリックALBをオリジンとしてHTTPSコンテンツを配信します。 ✓
- D. パブリックサブネット内の冗長なAmazon EC2インスタンス複数台と連携するパブリックApplication Load Balancerを設定します。Amazon CloudFrontを構成し、これらのEC2インスタンスをオリジンとしてHTTPSコンテンツを配信します。
正解: C. プライベートサブネット内の冗長なAmazon EC2インスタンス複数台と連携するパブリックApplication Load Balancer(ALB)を設定します。Amazon CloudFrontを構成し、このパブリックALBをオリジンとしてHTTPSコンテンツを配信します。
解説
最もセキュアかつ要件を満たすのは選択肢Cです。Web層のEC2インスタンスをプライベートサブネットに配置することで、インターネットからの直接アクセスを防ぎ、セキュリティが向上します。ALBはパブリックサブネットに配置され、外部トラフィックを受け付け、内部のプライベートEC2インスタンスにトラフィックをルーティングします。CloudFrontはALBをオリジンとして使用することで、エッジロケーションからの高速・安全なHTTPS配信を実現し、ALB経由でのみバックエンドにアクセスさせるため、セキュリティ境界が明確になります。選択肢AおよびDではEC2がパブリックサブネットにあるため、不要な公開リスクがあります。選択肢BではCloudFrontがEC2インスタンスを直接オリジンとしており、ALBによるロードバランシングやWAF統合、SSL終端などの恩恵が得られず、またEC2への直接アクセス経路が発生する可能性があり、推奨されません。