SAA-C03:AWS Certified Solutions Architect - Associate セキュアなアーキテクチャの設計 問4
セキュアなアーキテクチャの設計/セキュアなワークロードとアプリケーションの設計3 層構成の Web アプリケーションを構築します。Web 層はインターネットに公開しますが、データベースは外部から直接アクセスされないようにしたいと考えています。最も適切な VPC 設計はどれですか。
当サイトのオリジナル問題(SAA-C03:AWS Certified Solutions Architect - Associateの出題範囲「セキュアなアーキテクチャの設計」に対応。実際の試験問題ではありません)
- AWeb 層と DB 層を同じパブリックサブネットに置き、両方にパブリック IP を付与する
- BALB と Web サーバーをパブリックサブネットに、DB をプライベートサブネットに配置し、DB のセキュリティグループは Web 層のセキュリティグループからの接続のみを許可する
- CDB をインターネットゲートウェイ経由で公開し、送信元 IP 制限だけで保護する
- Dすべてのリソースをプライベートサブネットに置き、ALB も外部から到達できないようにする
正解:B
解説
外部公開が必要な Web 層はパブリックサブネット(ALB と Web サーバー)に、外部から直接触れさせたくない DB はプライベートサブネットに配置します。DB のセキュリティグループでは、送信元として Web 層のセキュリティグループを指定して許可すると、Web 層からのみ接続でき、インターネットからの直接アクセスを防げます。サブネットによるネットワーク分割とセキュリティグループによる制御を組み合わせるのが定石です。
選択肢ごとの解説
- A誤り。DB を同じパブリックサブネットに置いてパブリック IP を付与すると、外部から直接到達可能になり要件に反します。
- B正しい。Web 層をパブリック、DB をプライベートに置き、DB のセキュリティグループを Web 層からのみ許可する設計が適切です。
- C誤り。DB をインターネットゲートウェイ経由で公開する時点で、外部から直接アクセスされない要件に反します。
- D誤り。ALB まで外部から到達できないと Web アプリを公開できず、要件を満たしません。