Qraft(クラフト) 資格・学習クイズアプリ

AWS Certified Solutions Architect Associate(SAA-C03) 練習問題 30:Systems Manager Session Managerによる安全なインスタンスアクセス

AWS Systems Manager(SSM)のSession Managerを使用したEC2インスタンスへのアクセスについて、正しい説明はどれか。

  1. Session Managerを使用するには、インスタンスにSSH用の22番ポートをインバウンドで開放しておく必要がある。
  2. Session Managerは、インスタンスにSSM Agentが稼働し適切なIAMロールがアタッチされていれば、インバウンドポートを一切開放せずにシェルアクセスを提供できる。
  3. Session Managerを利用するには、EC2インスタンスに必ずパブリックIPアドレスを割り当てる必要がある。
  4. Session Managerでの接続履歴やコマンド実行内容はログとして記録されないため、監査目的での利用には適さない。
  5. Session Managerは踏み台(bastion)サーバーの代替として使用できず、EC2インスタンスへのアクセスには従来通り踏み台サーバーの構築が必須である。
正解と解説を見る
正解:Session Managerは、インスタンスにSSM Agentが稼働し適切なIAMロールがアタッチされていれば、インバウンドポートを一切開放せずにシェルアクセスを提供できる。

Systems ManagerのSession Managerは、SSHやbastionホストを使わずにEC2インスタンスへ安全にアクセスできる仕組みです。正しいのは「SSM Agentが稼働し適切なIAMロールがアタッチされていれば、インバウンドポートを一切開放せずにシェルアクセスできる」という内容です。Session Managerはインスタンス側からAWSのSSMサービスへのアウトバウンド接続(またはVPCエンドポイント経由の通信)を利用するため、セキュリティグループでインバウンドの22番ポートなどを開放する必要がありません。

インターネットに直接出られないプライベートサブネットのインスタンスでも、SSM用のVPCエンドポイントを設定すればパブリックIPなしでアクセス可能です。接続やコマンド実行のログはCloudTrail、S3、CloudWatch Logsに記録でき、監査要件にも対応できます。この特性から、Session Managerは踏み台サーバー運用の代替手段として広く採用されています。

← 前の問題問題一覧次の問題 →
アプリで解いてレーティングを上げる(無料・登録不要)