過去問ドリル

SAA-C03:AWS Certified Solutions Architect - Associate セキュアなアーキテクチャの設計 問4

セキュアなアーキテクチャの設計/セキュアなワークロードとアプリケーションの設計

3 層構成の Web アプリケーションを構築します。Web 層はインターネットに公開しますが、データベースは外部から直接アクセスされないようにしたいと考えています。最も適切な VPC 設計はどれですか。

当サイトのオリジナル問題(SAA-C03:AWS Certified Solutions Architect - Associateの出題範囲「セキュアなアーキテクチャの設計」に対応。実際の試験問題ではありません)

正解:B

解説

外部公開が必要な Web 層はパブリックサブネット(ALB と Web サーバー)に、外部から直接触れさせたくない DB はプライベートサブネットに配置します。DB のセキュリティグループでは、送信元として Web 層のセキュリティグループを指定して許可すると、Web 層からのみ接続でき、インターネットからの直接アクセスを防げます。サブネットによるネットワーク分割とセキュリティグループによる制御を組み合わせるのが定石です。

選択肢ごとの解説

  • A誤り。DB を同じパブリックサブネットに置いてパブリック IP を付与すると、外部から直接到達可能になり要件に反します。
  • B正しい。Web 層をパブリック、DB をプライベートに置き、DB のセキュリティグループを Web 層からのみ許可する設計が適切です。
  • C誤り。DB をインターネットゲートウェイ経由で公開する時点で、外部から直接アクセスされない要件に反します。
  • D誤り。ALB まで外部から到達できないと Web アプリを公開できず、要件を満たしません。
SAA-C03:AWS Certified Solutions Architect - Associateの問題を演習モードで解く