1.2標準
公開APIに対して同一IPから大量のHTTPリクエストが来る。
アプリケーションを変更せず、一定時間内のリクエスト数で制限する。
最も適切なルールはどれか。
× 不正解
AWS WAFのレートベースルールで、送信元IPなどの集計キーに基づき過剰なリクエストを制限する。
詳細解説
正しいAWS WAFのレートベースルールを設定する
WAFのレートベースルールは、一定期間のリクエスト数に基づいて送信元を制限できる。
WAFのレートベースルールは、一定期間のリクエスト数に基づいて送信元を制限できる。
誤りKMSキーポリシーでHTTPリクエスト数を制限する
KMSキーポリシーは暗号鍵の利用権限を制御し、HTTP流量を制限しない。
KMSキーポリシーは暗号鍵の利用権限を制御し、HTTP流量を制限しない。
誤りS3 LifecycleでAPIリクエストを削除する
LifecycleはS3オブジェクトの移行・削除ルールで、Webリクエスト制御ではない。
LifecycleはS3オブジェクトの移行・削除ルールで、Webリクエスト制御ではない。
誤りIAMのMFAで匿名APIリクエストを数える
MFAは認証強化であり、送信元IPごとのHTTPレート制御ではない。
MFAは認証強化であり、送信元IPごとのHTTPレート制御ではない。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS WAF rate-based ruleの公式説明を確認する。期待される結果
HTTP層のレート制御をWAFへ対応付けられる。理解のポイント
- AWS WAF
- レートベースルール
- HTTPリクエスト
確認時の注意
- 確認環境: AWS公式WAFドキュメントの確認
- AWS公式SAA-C03 Domain 1と各サービスの公式ドキュメントを確認する。
基礎のおさらい
アプリケーション層防御
WAFはネットワークポートではなくHTTPの内容や頻度を条件にできる。
判断のポイント
問題文の要件を、サービスの役割・制約・運用条件に分けて確認する。
問題IDAWS-SAA-044
確認環境AWS公式WAFドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告