Q16 — AWS SAA-C03 第10章

第 16/100 問 | ← 第10章

Q616. ソリューションアーキテクトは、VPC 内の Amazon EC2 インスタンスから Amazon DynamoDB への API 呼び出しがインターネットを経由しないようにする必要があります。この要件を満たすために、ソリューションアーキテクトは何を行うべきですか?(該当するものを 2 つ選択してください)

正解: A. エンドポイント用のルートテーブルエントリを作成する, B. DynamoDB のゲートウェイエンドポイントを作成する

解説

VPC 内の Amazon EC2 インスタンスから Amazon DynamoDB への API 呼び出しがインターネットを経由しないようにするには、以下の 2 つの手順を実施する必要があります: A. エンドポイント用のルートテーブルエントリを作成します。 B. DynamoDB のゲートウェイエンドポイントを作成します。 A. エンドポイント用のルートテーブルエントリを作成することで、DynamoDB 宛てのトラフィックをインターネット経由ではなく、ゲートウェイエンドポイント経由で VPC 内でルーティングできるようになります。 B. DynamoDB のゲートウェイエンドポイントを作成すると、VPC 内の EC2 インスタンスがパブリックインターネットを経由せずに DynamoDB に直接アクセスできるようになります。このゲートウェイエンドポイントは、VPC と DynamoDB 間の安全かつプライベートな接続を提供します。 C は不適切です:エンドポイントを利用する新しい DynamoDB テーブルを作成しても、API 呼び出しがインターネットを経由しないという要件は達成されません。DynamoDB テーブル自体は、API 呼び出しのネットワーク経路を制御しません。 D は不適切です:VPC の各サブネットにエンドポイント用の ENI を作成する必要はありません。インターネット経由を回避するための直接接続を実現するのは、ENI ではなくゲートウェイエンドポイントです。 E は不適切です:デフォルトセキュリティグループにセキュリティグループルールを作成しても、API 呼び出しがインターネットを経由しないという要件を直接満たすことはできません。セキュリティグループルールは EC2 インスタンスへの着信・発信トラフィックを制御するものであり、API 呼び出しのネットワーク経路には影響しません。 したがって、この要件を満たす正しい選択肢は、A. エンドポイント用のルートテーブルエントリを作成することと、B. DynamoDB のゲートウェイエンドポイントを作成することです。