1.2標準
EC2へHTTPS通信を許可する。
要求に対する戻り通信を個別に許可するルールを増やしたくない。
最も適切な制御はどれか。
× 不正解
インスタンス単位のステートフルな制御にはSecurity Groupを使う。
詳細解説
誤りNetwork ACLだけでインバウンドとアウトバウンドをすべて個別登録する
NACLはステートレスなので戻り通信もルールが必要になり、要件に合わない。
NACLはステートレスなので戻り通信もルールが必要になり、要件に合わない。
誤りRoute 53のヘルスチェックで戻り通信を許可する
DNSヘルスチェックはパケットの許可・拒否を制御しない。
DNSヘルスチェックはパケットの許可・拒否を制御しない。
正しいSecurity GroupでHTTPSのインバウンドを許可する
Security Groupはステートフルで、許可した通信の戻りを自動的に許可する。
Security Groupはステートフルで、許可した通信の戻りを自動的に許可する。
誤りS3バケットポリシーでEC2のTCPを制御する
S3ポリシーはEC2のネットワークパケットを制御しない。
S3ポリシーはEC2のネットワークパケットを制御しない。
実際に確かめる
一時的な検証環境で実行できる例です。
VPC security groupとnetwork ACLの公式比較を確認する。期待される結果
Security Groupのステートフル性とNACLのステートレス性を区別できる。理解のポイント
- Security Group
- ステートフル
- Network ACL
確認時の注意
- 確認環境: AWS公式VPCドキュメントの確認
- AWS公式SAA-C03 Domain 1と各サービスの公式ドキュメントを確認する。
基礎のおさらい
判断のポイント
誰が何へアクセスするか、通信中と保存時のどちらを保護するか、証跡をどこへ残すかを分けて考える。
設計の確認
権限の過剰付与、公開経路、鍵の管理主体、ログの改ざん耐性を確認する。
問題IDAWS-SAA-124
確認環境AWS公式VPCドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告