Q26 — AWS SAA-C03 第11章
第 26/100 問 | ← 第11章
Q726. ある会社が、VPC内で実行されるAmazon EC2インスタンスを展開しています。これらのEC2インスタンスは、将来の処理のためにソースデータをAmazon S3バケットに読み込みます。コンプライアンス要件により、このデータはパブリックインターネットを経由して送信してはなりません。また、同社のオンプレミスデータセンター内のサーバーが、EC2インスタンス上で実行されるアプリケーションの出力を消費します。これらの要件を満たす解決策はどれですか?
- A. Amazon EC2向けのインターフェイスVPCエンドポイントをデプロイし、会社とVPC間でAWS Site-to-Site VPN接続を作成します。
- B. Amazon S3向けのゲートウェイVPCエンドポイントをデプロイし、オンプレミスネットワークとVPC間でAWS Direct Connect接続を設定します。 ✓
- C. VPCからS3バケットへのAWS Transit Gateway接続を設定し、会社とVPC間でAWS Site-to-Site VPN接続を作成します。
- D. NATゲートウェイへルーティングされたプロキシ用EC2インスタンスを設定し、これらのプロキシEC2インスタンスをS3データの取得およびアプリケーションインスタンスへの配信用に構成します。
正解: B. Amazon S3向けのゲートウェイVPCエンドポイントをデプロイし、オンプレミスネットワークとVPC間でAWS Direct Connect接続を設定します。
解説
パブリックインターネットを経由せずにデータを転送しつつ、VPC内で実行されるEC2インスタンスの出力をオンプレミスサーバーが安全に利用できるようにするには、最も適した解決策は選択肢Bです:「Amazon S3向けのゲートウェイVPCエンドポイントをデプロイし、オンプレミスネットワークとVPC間でAWS Direct Connect接続を設定する」。 ・Amazon S3向けのゲートウェイVPCエンドポイント:これは、VPC内からS3へのプライベートな通信を可能にします。EC2インスタンスがS3バケットにアクセスする際に、パブリックインターネットを経由することなく、VPC内のプライベートネットワークインフラストラクチャ内でのみデータをやり取りできます。 ・AWS Direct Connect:これは、オンプレミスネットワークとVPCの間に専用のネットワーク接続を確立するサービスです。パブリックインターネットを経由しない、安全かつ高帯域のプライベート接続を提供し、オンプレミスサーバーがEC2インスタンスの出力を直接かつ安全に利用できるようにします。 一方、選択肢Aは、Amazon EC2 APIへのアクセス(例:EC2管理操作)には有効ですが、S3へのデータ転送には対応しておらず、パブリックインターネット回避の要件を満たしません。 選択肢Cは、AWS Transit Gatewayは複数のVPCやオンプレミスネットワーク間のルーティングに主に使用されるものであり、単純なS3アクセスには過剰な複雑さを追加するだけで、必要ありません。 選択肢Dは、プロキシEC2インスタンスとNATゲートウェイの運用・管理負荷が増大し、S3データの取得と配信という単一タスクに対して非効率的かつ冗長なアーキテクチャとなります。 したがって、すべての要件(S3へのインターネット非依存アクセス、オンプレミスとの安全な通信)を満たす最適な解決策は、選択肢Bです。