AmazonAmazon AWS Certified Solutions Architect – Associate (SAA-C03)
·JA
·更新日 19 Jul 2026
ロードバランサー用に2つのパブリックサブネット、ウェブサーバー用に2つのプライベートサブネット、MySQL用に2つのプライベートサブネットを持つVPCを設計しています。ウェブサーバーはHTTPSのみを提供します。ロードバランサーのセキュリティグループは、すでに0.0.0.0/0からのポート443を許可しています。会社のポリシーでは、各リソースに対して最小権限が要求されます。この要件を満たすために、どの追加設定を適用すべきですか?
解答を選択
オプションをタップして解答を確認してください。
正解: ウェブサーバー用のセキュリティグループを作成し、ロードバランサーからのポート443を許可します。MySQLサーバー用のセキュリティグループを作成し、ウェブサーバーのセキュリティグループからのポート3306を許可します。.
これが解答である理由
この設計では、ウェブサーバーはロードバランサーからのトラフィックのみを受け入れるべきです。したがって、ウェブサーバーのセキュリティグループは、ロードバランサーのセキュリティグループからのポート443を許可するように設定することで、最小権限の原則が適用されます。MySQLサーバーはウェブサーバーからのトラフィックのみを受け入れるべきなので、MySQLサーバーのセキュリティグループは、ウェブサーバーのセキュリティグループからのポート3306を許可するように設定します。
他の選択肢は不適切です。
0.0.0.0/0からのポート443を許可すると、ウェブサーバーがインターネットに直接公開され、最小権限の原則に反します。
ネットワークACLはステートレスであり、サブネットレベルで機能するため、セキュリティグループよりもきめ細かな制御には適していません。セキュリティグループはインスタンスレベルでステートフルなフィルタリングを提供し、このシナリオにより適しています。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する →
カード不要