1.2標準
インターネットからのHTTPSアクセスをWeb層で受け、DBは直接公開しない。
DBからはパッチ取得のため外向き通信だけを許可する。
最も適切な構成はどれか。
× 不正解
公開するWeb層と、直接公開しないDB層をサブネットで分離し、プライベート層の外向き通信はNAT Gatewayで提供する。
詳細解説
正しいWebをパブリックサブネット、DBをプライベートサブネットに配置し、DBの外向き通信はNAT Gateway経由にする
公開入口とDBを分離し、プライベートサブネットのDBが外向き通信だけを行う構成にできる。
公開入口とDBを分離し、プライベートサブネットのDBが外向き通信だけを行う構成にできる。
誤りDBをパブリックサブネットに配置し、0.0.0.0/0からTCP 3306を許可する
DBを直接公開し広範囲から許可するため、安全なネットワーク分離にならない。
DBを直接公開し広範囲から許可するため、安全なネットワーク分離にならない。
誤りWebとDBを同じパブリックサブネットへ置く
層の分離がなく、DBが外部公開されるリスクを高める。
層の分離がなく、DBが外部公開されるリスクを高める。
誤りDBのパッチ取得のためインターネットゲートウェイから着信を許可する
パッチ取得の外向き通信に、DBへの外部からの着信を許可する必要はない。
パッチ取得の外向き通信に、DBへの外部からの着信を許可する必要はない。
実際に確かめる
一時的な検証環境で実行できる例です。
VPCのパブリック・プライベートサブネットとNAT Gatewayの公式説明を確認する。期待される結果
公開入口、DBの非公開、外向き通信をサブネットとNATで設計できる。理解のポイント
- パブリックサブネット
- プライベートサブネット
- NAT Gateway
確認時の注意
- 確認環境: AWS公式VPCドキュメントの確認
- AWS公式SAA-C03 Domain 1と各セキュリティサービスの公式ドキュメントを確認する。
基礎のおさらい
多層構成
公開Web層と非公開DB層を分け、通信方向ごとの経路と許可を設計する。
判断のポイント
要件に対して、認証・認可・通信制御・データ保護のどの層を設計しているかを分けて考える。
問題IDAWS-SAA-004
確認環境AWS公式VPCドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告