

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

# のセキュリティのベストプラクティス AWS Client VPN
<a name="security-best-practices"></a>

AWS Client VPN には、独自のセキュリティポリシーを開発および実装する際に考慮すべき多くのセキュリティ機能が用意されています。以下のベストプラクティスは一般的なガイドラインであり、完全なセキュリティソリューションを説明するものではありません。これらのベストプラクティスはお客様の環境に適切ではないか、十分ではない場合があるため、これらは指示ではなく、有用な考慮事項と見なしてください。

**承認ルール**  
承認ルールを使用して、ネットワークにアクセスできるユーザーを制限します。詳細については、「[承認ルール](cvpn-working-rules.md)」を参照してください。

**セキュリティグループ**  
セキュリティグループを使用して、VPC でユーザーがアクセスできるリソースを制御します。詳細については、「[セキュリティグループ](client-authorization.md#security-groups)」を参照してください。

**クライアント証明書失効リスト**  
クライアント証明書失効リストを使用して、特定のクライアント証明書のクライアント VPN エンドポイントへのアクセスを取り消すことができます。たとえば、ユーザーが組織を離れた場合です。詳細については、「[クライアント証明書失効リスト](cvpn-working-certificates.md)」を参照してください。

**セッションタイムアウト時の切断**  
クライアント VPN セッションの最大時間に達したときにセッションを切断し、VPN セッションの最大期間を適用します。詳細については、「[VPN の最大セッション時間](cvpn-working-max-duration.md)」を参照してください。

**モニタリングツール**  
モニタリングツールを使用して、クライアント VPN エンドポイントの可用性とパフォーマンスを追跡します。詳細については、「[ クライアント VPN のモニタリング](monitoring-overview.md)」を参照してください。

**ID とアクセス管理**  
IAM ユーザーおよび IAM ロールの IAM ポリシーを使用して、クライアント VPN リソースと API へのアクセスを管理します。詳細については、「[の ID とアクセスの管理 AWS Client VPN](security-iam.md)」を参照してください。

**AWS 提供された VPN クライアントを使用する**  
ダウンロード[AWS Client VPN ページ](https://aws.amazon.com/vpn/client-vpn-download/)から入手できる AWS Client VPNの AWS クライアントを使用します。

**エクスポートされたクライアント設定を使用する**  
 AWS Client VPN エンドポイントからエクスポートされたクライアント設定ファイルを使用します。詳細については、「[ クライアント設定ファイルをエクスポートする](export-client-config-file.md)」を参照してください。設定ファイルの暗号または TLS 設定を変更しないでください。 AWS Client VPN エンドポイントは次のアルゴリズムのみをサポートします。
+ TLS 1.3: `TLS_AES_256_GCM_SHA384`および `TLS_AES_128_GCM_SHA256`
+ TLS 1.2: `TLS-ECDHE-RSA-WITH-AES-256-GCM-SHA384`、`TLS-ECDHE-RSA-WITH-AES-128-GCM-SHA256`、`TLS-ECDHE-ECDSA-WITH-AES-256-GCM-SHA384`、および `TLS-ECDHE-ECDSA-WITH-AES-128-GCM-SHA256`
+ データチャネル: `AES-256-GCM`