1.2標準
EC2へのアプリケーション通信を制御し、サブネット境界にも追加の拒否ルールを置く。
両方の制御の性質を比較する。
適切な説明を2つ選べ。
× 不正解
Security Groupはリソース単位・ステートフル、NACLはサブネット単位・ステートレスで、層の異なる防御を構成する。
詳細解説
正しいSecurity GroupはENIやリソースに関連付けるステートフルな制御である
Security Groupはリソース単位で適用し、戻り通信を状態に基づいて許可する。
Security Groupはリソース単位で適用し、戻り通信を状態に基づいて許可する。
正しいNetwork ACLはサブネット境界で評価されるステートレスな制御である
NACLはサブネットレベルで適用し、戻り通信も別途ルールが必要なステートレス制御である。
NACLはサブネットレベルで適用し、戻り通信も別途ルールが必要なステートレス制御である。
誤りSecurity Groupの拒否ルールが優先される
Security Groupは許可ルールのみで明示的な拒否ルールを持たない。
Security Groupは許可ルールのみで明示的な拒否ルールを持たない。
誤りNetwork ACLはEC2インスタンスだけへ関連付ける
NACLはサブネットに関連付けるため、EC2単体へ関連付けるものではない。
NACLはサブネットに関連付けるため、EC2単体へ関連付けるものではない。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS VPCのSecurity GroupとNetwork ACLの比較を確認する。期待される結果
リソース境界とサブネット境界、ステートフルとステートレスを区別できる。理解のポイント
- Security Group
- Network ACL
- ステートフル
確認時の注意
- 確認環境: AWS公式VPCドキュメントの確認
- AWS公式SAA-C03 Domain 1と各セキュリティサービスの公式ドキュメントを確認する。
基礎のおさらい
多層防御
Security Groupを基本に、必要に応じてNACLでサブネット境界を追加防御する。
判断のポイント
要件に対して、認証・認可・通信制御・データ保護のどの層を設計しているかを分けて考える。
問題IDAWS-SAA-005
確認環境AWS公式VPCドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告