Q2 — AWS SAA-C03 第8章
第 2/65 問 | ← 第8章
Q497. ある企業は、AWS クラウド上に数百台の Amazon EC2 Linux インスタンスを保有しています。システム管理者は、これらのインスタンスを管理するために共有 SSH キーを使用してきました。最近実施された監査の後、同社のセキュリティチームは、すべての共有キーを削除することを義務付けました。ソリューションアーキテクトは、EC2 インスタンスへの安全なアクセスを提供するソリューションを設計する必要があります。 この要件を満たすソリューションのうち、管理作業のオーバーヘッドが最も少ないものはどれですか?
- A. AWS Systems Manager Session Manager を使用して EC2 インスタンスに接続します。 ✓
- B. AWS Security Token Service (AWS STS) を使用して、必要に応じてワンタイム SSH キーを生成します。
- C. 一連のバスティオンインスタンスへの共有 SSH アクセスを許可します。他のすべてのインスタンスについては、バスティオンインスタンスからのみ SSH アクセスを許可するように設定します。
- D. Amazon Cognito のカスタムオーソライザーを使用してユーザーを認証します。AWS Lambda 関数を呼び出して一時的な SSH キーを生成します。
正解: A. AWS Systems Manager Session Manager を使用して EC2 インスタンスに接続します。
解説
正解は A です。AWS Systems Manager Session Manager は、SSH キーを一切使用せずに、IAM ベースのアクセス制御で EC2 インスタンスに安全に接続できるマネージドサービスです。これにより、共有 SSH キーの管理・ローテーション・削除といった煩雑な運用作業が不要となり、管理オーバーヘッドが最小限に抑えられます。また、Session Manager は、VPC 内部通信(Systems Manager エージェント経由)またはインターネット経由(HTTPS 経由)で利用可能であり、追加のネットワーク構成(例:バスティオンホスト)やカスタム認証基盤(例:Cognito+Lambda)を必要としないため、実装・維持コストも最も低くなります。一方、B および D は、SSH キーの生成・配布・失効管理という複雑なカスタムロジックを自前で構築・運用する必要があり、C はバスティオンインスタンスのセキュリティ管理・パッチ適用・監査ログ収集など継続的な管理負荷が発生します。