ある企業が単一のAWS VPCでワークロードを運用しています。このアーキテクチャには、Amazon CloudWatch LogsやAWS KMSなどのAWSサービス用のインターフェースVPCエンドポイントがいくつか含まれています。すべてのエンドポイントは同じセキュリティグループを使用しており、このセキュリティグループは他のどのリソースにもアタッチされていません。セキュリティレビューで、共有セキュリティグループの権限が過剰であることが判明しました。企業はセキュリティグループのルールを厳しくしたいと考えていますが、VPCリソースからインターフェースエンドポイントを介したAWSサービスへのアクセスを妨げてはなりません。現在のセキュリティグループのルールは次のとおりです。
解答を選択
オプションをタップして解答を確認してください。
正解: インバウンド - ルール 1 と アウトバウンド - ルール 1.
これが解答である理由
インターフェースVPCエンドポイントは、VPC内からのアクセスのみを想定しているため、インターネットからのアクセスを許可するインバウンドルール1(0.0.0.0/0からのTCP 443)は不要です。また、VPCエンドポイントはAWSサービスへのアウトバウンド接続のみを確立するため、アウトバウンドルール1(0.0.0.0/0へのすべてのプロトコル/ポート)は過剰であり、VPC CIDRへのTCP 443接続を許可するインバウンドルール2があれば十分です。したがって、インバウンドルール1とアウトバウンドルール1を削除することで、セキュリティを強化しつつ、必要なアクセスを維持できます。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要