Q27 — AWS SAA-C03 第11章
第 27/100 問 | ← 第11章
Q727. ある会社が、プライベートサブネット内のAmazon EC2インスタンスで実行されるアプリケーションを持っています。このアプリケーションは、Amazon S3バケットから機密情報を処理する必要があります。ただし、アプリケーションがS3バケットに接続する際にインターネットを使用してはいけません。これらの要件を満たすソリューションはどれですか?
- A. インターネットゲートウェイを設定します。S3バケットポリシーを更新し、インターネットゲートウェイからのアクセスを許可します。アプリケーションを更新して、新しいインターネットゲートウェイを使用するようにします。
- B. VPN接続を設定します。S3バケットポリシーを更新し、VPN接続からのアクセスを許可します。アプリケーションを更新して、新しいVPN接続を使用するようにします。
- C. NATゲートウェイを設定します。S3バケットポリシーを更新し、NATゲートウェイからのアクセスを許可します。アプリケーションを更新して、新しいNATゲートウェイを使用するようにします。
- D. VPCエンドポイントを設定します。S3バケットポリシーを更新し、VPCエンドポイントからのアクセスを許可します。アプリケーションを更新して、新しいVPCエンドポイントを使用するようにします。 ✓
正解: D. VPCエンドポイントを設定します。S3バケットポリシーを更新し、VPCエンドポイントからのアクセスを許可します。アプリケーションを更新して、新しいVPCエンドポイントを使用するようにします。
解説
プライベートサブネット内のEC2インスタンス上で動作するアプリケーションが、インターネット経由ではなくAmazon S3バケットに安全にアクセスできるようにするには、最も適切なソリューションは以下の通りです: D. VPCエンドポイントを設定し、S3バケットポリシーを更新してそのVPCエンドポイントからのアクセスを許可し、アプリケーションを更新して新しいVPCエンドポイントを利用する。 ・VPCエンドポイント:VPCエンドポイントは、VPCと対応するAWSサービス(ここではS3)の間でプライベートな通信を可能にします。S3用のVPCエンドポイントを設定することで、プライベートサブネット内のEC2インスタンスはインターネットを経由せずにS3バケットに安全にアクセスできます。EC2インスタンスとS3間のトラフィックは、AWSのネットワーク内に留まります。 ・S3バケットポリシーの更新:VPCエンドポイントを介したアクセスのみを許可することで、不正な外部アクセスを防ぎ、指定されたVPCからのみS3バケットへアクセスできるように制限できます。 ・アプリケーションの更新:EC2インスタンス上で動作するアプリケーションが、S3との通信にVPCエンドポイントを利用するよう設定することで、セキュアかつプライベートな接続が保証されます。 一方、他の選択肢は以下の理由で不適切です: ・A:インターネットゲートウェイを使用すると、トラフィックがインターネットを経由することになり、要件「インターネットを使用しない」に反します。 ・B:VPN接続は、オンプレミス環境とVPC間の安全な接続に主に使用され、本シナリオでは過剰な複雑さを追加するだけで、最適な解決策ではありません。 ・C:NATゲートウェイは、プライベートサブネットからのインターネットへのアウトバウンド接続を可能にするものであり、VPC内でのS3アクセスには設計されていません。 したがって、要件を最も適切に満たすのは選択肢Dです。VPCエンドポイントを活用することで、アプリケーションはインターネットに依存せず、機密情報を安全にS3から処理できます。