Q20 — AWS SAA-C03 第10章

第 20/100 問 | ← 第10章

Q620. ある企業が、ECサイト向けのマルチティアアプリケーションを構築しました。このWebサイトは、パブリックサブネット内に配置されたApplication Load Balancer、同様にパブリックサブネット内のWebティア、およびプライベートサブネット内のAmazon EC2インスタンス上でホストされるMySQLクラスターで構成されています。MySQLデータベースは、インターネット上にある第三者プロバイダーがホストする製品カタログおよび価格情報にアクセスする必要があります。ソリューションズアーキテクトは、運用オーバーヘッドを増加させることなくセキュリティを最大化する戦略を策定しなければなりません。これらの要件を満たすために、ソリューションズアーキテクトは何を行うべきでしょうか?

正解: B. パブリックサブネット内にNATゲートウェイをデプロイし、プライベートサブネットのルートテーブルを変更して、すべてのインターネット向けトラフィックをNATゲートウェイへ向けるようにします。

解説

与えられたシナリオにおいて、運用オーバーヘッドを増加させることなくセキュリティを最大化するには、以下のアプローチが推奨されます: B. パブリックサブネット内にNATゲートウェイをデプロイし、プライベートサブネットのルートテーブルを変更して、すべてのインターネット向けトラフィックをNATゲートウェイへ向けるようにします。 この構成により、プライベートサブネット内のMySQLクラスターは、インターネット上の第三者プロバイダーから安全に製品カタログおよび価格情報を取得できます。NATゲートウェイを使用することで、プライベートサブネットからのアウトバウンドトラフィックがパブリックサブネット内のNATゲートウェイを経由してルーティングされ、MySQLクラスターがインターネットリソースに安全かつ制御された形でアクセスできるようになります。これは、プライベートサブネットをインターネットに対して直接公開することなく実現可能です。 選択肢Aは最適ではありません: A. NATインスタンスをVPC内にデプロイし、すべてのインターネットトラフィックをそのインスタンス経由でルーティングすることも可能ですが、NATインスタンスの管理・設定および定期的な保守作業が必要です。一方、NATゲートウェイはマネージドサービスであり、スケーラビリティと可用性に優れたより適切な選択肢です。 選択肢Cも最適ではありません: C. インターネットゲートウェイを設定してVPCにアタッチすると、プライベートサブネットからインターネットへの直接的なインバウンドおよびアウトバウンド通信が可能になりますが、これはセキュリティ観点から望ましくありません。本要件では「セキュリティの最大化」が明示されています。 選択肢Dも不適切です: D. 仮想プライベートゲートウェイは、オンプレミスネットワークとのVPN接続を確立するために使用されるものであり、プライベートサブネットからインターネットリソースに安全にアクセスするためのソリューションを提供しません。 したがって、本シナリオにおいて、運用オーバーヘッドを増加させることなくセキュリティを最大化する最も適切な戦略は、パブリックサブネット内にNATゲートウェイをデプロイし、プライベートサブネットのルートテーブルを変更してすべてのインターネット向けトラフィックをNATゲートウェイへ向ける(選択肢B)ことです。