Q61 — AWS SAA-C03 第12章

第 61/100 問 | ← 第12章

Q861. ある企業が、AWS Direct Connect 接続を用いて、インターネットに直接接続されていない安全なオンプレミスネットワークを AWS クラウドへ拡張しようとしています。このオンプレミスネットワーク上で実行されるアプリケーションが Amazon S3 バケットを利用する必要があります。これらの要件を最もコスト効率よく満たす解決策はどれですか?

正解: C. VPC および Amazon S3 インターフェイスエンドポイントを作成し、オンプレミスネットワークから S3 インターフェイスエンドポイントへ AWS トラフィックをルーティングします。

解説

AWS Direct Connect 接続を用いて、インターネットに直接接続されていない安全なオンプレミスネットワークを AWS クラウドへ拡張し、そのネットワーク上のアプリケーションが Amazon S3 バケットにアクセスできるようにするという要件を、最もコスト効率よく満たすための推奨ソリューションは、選択肢 C です。つまり、「VPC および Amazon S3 インターフェイスエンドポイントを作成し、オンプレミスネットワークから S3 インターフェイスエンドポイントへ AWS トラフィックをルーティングする」方法です。理由は以下の通りです。選択肢 C では、VPC と Amazon S3 インターフェイスエンドポイントを作成することで、オンプレミスネットワーク上のアプリケーションが Direct Connect 接続を介して Amazon S3 バケットに安全にアクセスできるようになります。これは、インターネットへの直接アクセスを必要とせず、データがパブリックインターネットを通過することなく、プライベートかつ安全な接続を実現します。オンプレミスネットワークからのトラフィックは、Direct Connect 接続を経由して S3 インターフェイスエンドポイントへ直接ルーティングされるため、セキュアかつコスト効率の高いデータ転送が可能になります。選択肢 A では、パブリック VIF を作成し、その経由で AWS トラフィックをルーティングする方法が提案されていますが、これはオンプレミスネットワークにインターネットへの直接アクセスを必要とし、要件に反します。また、パブリック VIF 経由のトラフィックには、機密性を確保するための追加的なセキュリティ対策が必要となります。選択肢 B では、VPC と NAT ゲートウェイを用いてトラフィックをルーティングする方法が示されていますが、NAT ゲートウェイはプライベートサブネット内のリソースにインターネットアクセスを提供するものであり、Direct Connect 経由での S3 アクセスという目的に対しては、余分なコストと複雑さを招くため、最もコスト効率の良いソリューションではありません。選択肢 D では、オンプレミスネットワークと Direct Connect の間で VPC ピアリング接続を作成する方法が提案されていますが、VPC ピアリングは AWS 内の複数の VPC 間のプライベート接続を目的としており、オンプレミスネットワークから S3 バケットへアクセスするという要件には直接対応していません。まとめると、推奨されるソリューションは、VPC および Amazon S3 インターフェイスエンドポイントを作成し、オンプレミスネットワークから S3 インターフェイスエンドポイントへ AWS トラフィックをルーティングする方法です。これにより、インターネットへの直接アクセスを必要とせずに、Direct Connect 接続を介した安全かつコスト効率の高い S3 バケットへのアクセスが実現できます。