Q2 — AWS SAA-C03 第8章

第 2/65 問 | ← 第8章

Q497. ある企業は、AWS クラウド上に数百台の Amazon EC2 Linux インスタンスを保有しています。システム管理者は、これらのインスタンスを管理するために共有 SSH キーを使用してきました。最近実施された監査の後、同社のセキュリティチームは、すべての共有キーを削除することを義務付けました。ソリューションアーキテクトは、EC2 インスタンスへの安全なアクセスを提供するソリューションを設計する必要があります。 この要件を満たすソリューションのうち、管理作業のオーバーヘッドが最も少ないものはどれですか?

正解: A. AWS Systems Manager Session Manager を使用して EC2 インスタンスに接続します。

解説

正解は A です。AWS Systems Manager Session Manager は、SSH キーを一切使用せずに、IAM ベースのアクセス制御で EC2 インスタンスに安全に接続できるマネージドサービスです。これにより、共有 SSH キーの管理・ローテーション・削除といった煩雑な運用作業が不要となり、管理オーバーヘッドが最小限に抑えられます。また、Session Manager は、VPC 内部通信(Systems Manager エージェント経由)またはインターネット経由(HTTPS 経由)で利用可能であり、追加のネットワーク構成(例:バスティオンホスト)やカスタム認証基盤(例:Cognito+Lambda)を必要としないため、実装・維持コストも最も低くなります。一方、B および D は、SSH キーの生成・配布・失効管理という複雑なカスタムロジックを自前で構築・運用する必要があり、C はバスティオンインスタンスのセキュリティ管理・パッチ適用・監査ログ収集など継続的な管理負荷が発生します。