Question#64(SCS-C01)

Question#64(SCS-C01)

ある企業には、Amazon Linux 2 の Amazon EC2 インスタンス群でアプリケーションを稼働させています。 アプリケーションは機密データを処理しており、以下の コンプライアンス要件があります:

  • EC2 インスタンスへのリモート管理ポートを内部・外部のいずれにも公開してはならない。
  • すべてのリモートセッション活動は 監査ログに記録しなければならない。
  • EC2 インスタンスへのすべてのリモートアクセスは AWS IAM Identity Center によって認証・認可されなければならない。
企業の DevOps チームは、トラブルシューティングのために時折 EC2 インスタンスへ接続する必要があります。 この要件を満たすリモートアクセスの方法はどれでしょうか?

正解:C

  1. インバウンドポート不要(SSM Agent がアウトバウンドで通信)。
  2. セッションアクティビティはすべて CloudWatch Logs または S3 に保存して監査可能
  3. IAM Identity Center から IAM ロールにマッピングすれば、認証・認可を一元管理可能。 この仕組みは AWS の推奨ベストプラクティスであり、提示された要件をすべて満たします。

コメント

コメント

コメントする

目次