Q26 — AWS SAA-C03 第11章

第 26/100 問 | ← 第11章

Q726. ある会社が、VPC内で実行されるAmazon EC2インスタンスを展開しています。これらのEC2インスタンスは、将来の処理のためにソースデータをAmazon S3バケットに読み込みます。コンプライアンス要件により、このデータはパブリックインターネットを経由して送信してはなりません。また、同社のオンプレミスデータセンター内のサーバーが、EC2インスタンス上で実行されるアプリケーションの出力を消費します。これらの要件を満たす解決策はどれですか?

正解: B. Amazon S3向けのゲートウェイVPCエンドポイントをデプロイし、オンプレミスネットワークとVPC間でAWS Direct Connect接続を設定します。

解説

パブリックインターネットを経由せずにデータを転送しつつ、VPC内で実行されるEC2インスタンスの出力をオンプレミスサーバーが安全に利用できるようにするには、最も適した解決策は選択肢Bです:「Amazon S3向けのゲートウェイVPCエンドポイントをデプロイし、オンプレミスネットワークとVPC間でAWS Direct Connect接続を設定する」。 ・Amazon S3向けのゲートウェイVPCエンドポイント:これは、VPC内からS3へのプライベートな通信を可能にします。EC2インスタンスがS3バケットにアクセスする際に、パブリックインターネットを経由することなく、VPC内のプライベートネットワークインフラストラクチャ内でのみデータをやり取りできます。 ・AWS Direct Connect:これは、オンプレミスネットワークとVPCの間に専用のネットワーク接続を確立するサービスです。パブリックインターネットを経由しない、安全かつ高帯域のプライベート接続を提供し、オンプレミスサーバーがEC2インスタンスの出力を直接かつ安全に利用できるようにします。 一方、選択肢Aは、Amazon EC2 APIへのアクセス(例:EC2管理操作)には有効ですが、S3へのデータ転送には対応しておらず、パブリックインターネット回避の要件を満たしません。 選択肢Cは、AWS Transit Gatewayは複数のVPCやオンプレミスネットワーク間のルーティングに主に使用されるものであり、単純なS3アクセスには過剰な複雑さを追加するだけで、必要ありません。 選択肢Dは、プロキシEC2インスタンスとNATゲートウェイの運用・管理負荷が増大し、S3データの取得と配信という単一タスクに対して非効率的かつ冗長なアーキテクチャとなります。 したがって、すべての要件(S3へのインターネット非依存アクセス、オンプレミスとの安全な通信)を満たす最適な解決策は、選択肢Bです。