4.1基礎
Glue/EC2の処理からAuroraへ接続する。
DBを外部へ公開せず、処理サブネットのセキュリティグループだけを許可したい。
最も適切な認証方法はどれか。
× 不正解
処理用SGからDBポートへのインバウンドだけを許可し、サブネット・ルート・認証情報と合わせて防御する。
詳細解説
正しいDBのSGインバウンドを処理側SGからのポートだけ許可する
送信元SG参照で動的な処理ノードを許可し、CIDRを広く開けずに済む。
送信元SG参照で動的な処理ノードを許可し、CIDRを広く開けずに済む。
誤り0.0.0.0/0からDBポートを許可する
インターネット全体へDBを公開する危険がある。
インターネット全体へDBを公開する危険がある。
誤りDBのパスワードだけでネットワークを保護する
認証があっても不要なネットワーク到達を許す。
認証があっても不要なネットワーク到達を許す。
誤りCloudTrailの権限でTCP接続を制限する
IAMポリシーはセキュリティグループの到達性を制御しない。
IAMポリシーはセキュリティグループの到達性を制御しない。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS Security Groups referencing security groups、stateful rules、Aurora networkingの公式説明を確認する。期待される結果
0.0.0.0/0・パスワード依存と、SG参照による最小到達性の違いを説明できる。理解のポイント
- Security Group
- 送信元SG
- DB port
- 最小権限
確認時の注意
- 確認環境: AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
- AWS公式DEA-C01 Domain 4・Task 4.1と各サービスの公式ドキュメントを確認する。
基礎のおさらい
ステートフル性
戻り通信は状態により許可されるが、不要なアウトバウンドやNACLも確認する。
変更耐性
動的に増減する処理ノードはSG参照で許可し、固定IP依存を避ける。
問題IDAWS-DEA-252
確認環境AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告