Q55 — AWS SAA-C03 第10章

第 55/100 問 | ← 第10章

Q655. ある企業は、オンプレミス環境からAWSアカウントへのAWS Direct Connect接続を保有しています。このAWSアカウントには、同一AWSリージョン内に30個の異なるVPCが存在し、それぞれがプライベート仮想インターフェイス(VIF)を使用しています。各VPCは、企業が管理する他のネットワークと重複しないCIDRブロックを採用しています。企業は、ネットワークアーキテクチャを中央集約的に管理しつつ、すべてのVPC間およびオンプレミスネットワークとの双方向通信を可能にしたいと考えています。 これらの要件を満たす解決策のうち、運用オーバーヘッドが最も少ないものはどれですか?

正解: A. Transit Gatewayを作成し、Direct Connect接続を新しいTransit VIFに関連付けます。Transit Gatewayのルート伝搬(route propagation)機能を有効化します。

解説

ネットワークアーキテクチャを中央集約的に管理しつつ、すべてのVPCおよびオンプレミスネットワーク間の通信を実現するための、運用オーバーヘッドが最小となる最適なソリューションは、選択肢Aです。理由は以下の通りです。 選択肢A:Transit Gatewayを作成し、Direct Connect接続を新しいTransit VIFに関連付け、ルート伝搬機能を有効化する。 Transit Gatewayは、VPC、オンプレミスネットワーク、その他のAWSサービス間のネットワーク接続を簡素化するハブとして機能します。Transit Gatewayを作成し、Direct Connect接続をTransit VIFで関連付けることで、ネットワーク構成を一元管理できます。これにより、VPC間やオンプレミスとの通信に、複雑なVPCピアリングやVPNの設定を必要としません。また、ルート伝搬機能を有効化すれば、すべてのVPCおよびオンプレミスネットワークからのルートがTransit Gatewayに自動的に伝搬され、シームレスな通信が実現します。 選択肢B:Direct Connect Gatewayを作成し、各VPCに対して新しいプライベートVIFおよびVirtual Private Gatewayを再作成する。 Direct Connect Gatewayは、Direct Connectと複数のVPC間の接続を可能にしますが、この方法では既存のVIFおよび各VPCのVirtual Private Gatewayを再構築する必要があり、運用負荷が高まります。さらに、VPC間の通信を一元管理できず、ルーティングの統合も不十分です。 選択肢C:Transit VPCを作成し、Direct Connectを接続したうえで、他のすべてのVPCとピアリング接続を張り、ルートテーブルを手動で更新する。 これは技術的には実現可能ですが、追加のVPC管理や多数のピアリング接続の維持・監視が必要となり、運用の複雑さとオーバーヘッドが大幅に増加します。Transit Gatewayに比べて、スケーラビリティと保守性に劣ります。 選択肢D:オンプレミスから各VPCへ個別にSite-to-Site VPNを構築し、各接続の2本のトンネルを常にUP状態に保つ。 30個のVPCに対して個別にVPN接続を構築・管理する必要があり、構成数・監視負荷・障害対応のコストが極めて高くなります。また、可用性やスケーラビリティの観点でも非効率です。 以上より、要件を満たしつつ運用オーバーヘッドを最小限に抑えるには、Transit GatewayとTransit VIFを活用し、ルート伝搬機能を有効化する選択肢Aが最も適しています。これは、ネットワークの中央集約的管理、VPC間およびオンプレミスとのシームレスな通信、そして運用の簡素化を同時に実現します。