Q78 — AWS SAA-C03 第11章

第 78/100 問 | ← 第11章

Q778. ソリューションアーキテクトが、2つのパブリックサブネットと2つのプライベートサブネットを含むVPCを作成しました。企業のセキュリティポリシーにより、すべてのAmazon EC2インスタンスはプライベートサブネット内に起動しなければなりません。しかし、ソリューションアーキテクトがポート80および443でWebサーバーを実行するEC2インスタンスをプライベートサブネット内に起動したところ、外部からのインターネットトラフィックがサーバーに接続できなくなりました。この問題を解決するために、ソリューションアーキテクトは何を行うべきですか?

正解: B. パブリックサブネット内にインターネット向けApplication Load Balancer(ALB)をプロビジョニングします。EC2インスタンスをALBに関連付けられたターゲットグループに追加します。また、WebサイトのDNSレコードがALBを解決するように設定します。

解説

プライベートサブネット内でポート80および443で動作するWebサーバーに対して、外部からのインターネットトラフィックが接続できないという問題を解決するには、以下の方法が有効です。 B. パブリックサブネット内にインターネット向けApplication Load Balancer(ALB)をプロビジョニングします。EC2インスタンスをALBに関連付けられたターゲットグループに追加します。また、WebサイトのDNSレコードがALBを解決するように設定します。 1. パブリックサブネット内にインターネット向けALBをプロビジョニングする:ALBをパブリックサブネット内に作成することで、ロードバランサーはパブリックIPアドレスを取得し、インターネットからアクセス可能になります。 2. EC2インスタンスをALBに関連付けられたターゲットグループに追加する:Webサーバーを実行するEC2インスタンスをALBのターゲットグループに登録することで、ALBが受信したトラフィックをEC2インスタンスへ転送できます。 3. WebサイトのDNSレコードがALBを解決するように設定する:WebサイトのDNSレコードをALBのパブリックIPアドレスまたはDNS名を指すよう更新します。これにより、外部からのインターネットトラフィックがALBに到達し、ALBがそのトラフィックをEC2インスタンスに分散させます。 他の選択肢が適切でない理由は以下の通りです。 A. EC2インスタンスをプライベートサブネット内のAuto Scalingグループにアタッチし、DNSレコードをAuto Scalingグループの識別子に解決させる:Auto Scalingグループは、EC2インスタンスのスケーリング管理を目的としており、インターネットからのアクセスを可能にする機能ではありません。したがって、外部トラフィックの接続不可という根本的な問題を解決しません。 C. プライベートサブネット内にNATゲートウェイを起動し、ルートテーブルを更新してNATゲートウェイへのデフォルトルートを追加し、パブリックElastic IPアドレスをアタッチする:NATゲートウェイは、プライベートサブネット内のリソースがインターネットへ**アウトバウンド**でアクセスできるようにするためのものであり、外部からの**インバウンド**接続を可能にするものではありません。したがって、プライベートサブネット内のEC2インスタンスへの外部アクセスを実現できません。 D. EC2インスタンスのセキュリティグループでポート80および443のインバウンドトラフィックを許可し、DNSレコードをEC2インスタンスのパブリックIPアドレスに解決させる:セキュリティグループによるポート許可だけでは、プライベートサブネット内のEC2インスタンスがインターネットから直接アクセス可能になることはありません。プライベートサブネット内のインスタンスにはパブリックIPアドレスが割り当てられず、インターネットとの直接通信はできません。そのため、ALBのようなパブリックサブネット内に配置される中継コンポーネントが必要です。 以上より、プライベートサブネット内で動作するポート80および443のWebサーバーへ外部インターネットトラフィックを接続可能にする最も適切な解決策は、選択肢Bです。