1.2標準
インターネットからのHTTPSはALBで受ける。
WebインスタンスへはALBからのアプリケーション通信だけを許可し、直接の外部アクセスを防ぐ。
適切な構成を2つ選べ。
× 不正解
公開はALBに限定し、Web層のSecurity GroupはALBのSecurity Groupを参照元にして通信を絞る。
詳細解説
正しいALBのSecurity Groupからの通信だけをWebインスタンスのSecurity Groupで許可する
Security Groupを参照元に指定すると、Web層への到達元をALBへ限定できる。
Security Groupを参照元に指定すると、Web層への到達元をALBへ限定できる。
誤りWebインスタンスのSecurity Groupで0.0.0.0/0からアプリポートを許可する
不特定のインターネットから直接到達でき、ALB経由限定にならない。
不特定のインターネットから直接到達でき、ALB経由限定にならない。
正しいALBにインターネット向けのSecurity Groupを付ける
公開入口をALBへ限定するため、ALB側でHTTPSを受ける設計は自然である。
公開入口をALBへ限定するため、ALB側でHTTPSを受ける設計は自然である。
誤りNetwork ACLだけでALBからの送信元を表現する
NACLはサブネット単位で、リソース参照型の制御にはSecurity Groupを使う。
NACLはサブネット単位で、リソース参照型の制御にはSecurity Groupを使う。
実際に確かめる
一時的な検証環境で実行できる例です。
VPC Security Groupの参照とALBの公式説明を確認する。期待される結果
ロードバランサーとターゲットのSecurity Groupを連鎖させられる。理解のポイント
- ALB
- Security Group参照
- 0.0.0.0/0
確認時の注意
- 確認環境: AWS公式VPC・ELBドキュメントの確認
- AWS公式SAA-C03 Domain 1と各サービスの公式ドキュメントを確認する。
基礎のおさらい
層ごとの境界
ALBを公開し、Web層はALBのSecurity Groupだけを許可することで直接アクセスを抑える。
判断のポイント
問題文の要件を、サービスの役割・制約・運用条件に分けて確認する。
問題IDAWS-SAA-045
確認環境AWS公式VPC・ELBドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告