Q84 — AWS SAA-C03 第12章

第 84/100 問 | ← 第12章

Q884. ソリューションアーキテクトがアプリケーションを作成しています。このアプリケーションは、VPC内の複数の可用性ゾーンにまたがるプライベートサブネット上のAmazon EC2インスタンスで実行されます。これらのEC2インスタンスは、機密情報を含む大規模なファイルを頻繁にアクセスし、処理のためにAmazon S3バケットに格納されています。ソリューションアーキテクトは、データ転送コストを最小限に抑えるためにネットワークアーキテクチャを最適化する必要があります。これらの要件を満たすために、ソリューションアーキテクトは何を行うべきですか?

正解: A. VPC内にAmazon S3用のゲートウェイエンドポイントを作成します。プライベートサブネットのルートテーブルに、そのゲートウェイエンドポイント向けのエントリを追加します。

解説

Amazon S3へのアクセスをプライベートサブネットから安全かつコスト効率よく行うには、S3ゲートウェイエンドポイント(Gateway Endpoint)が最も適しています。これは、VPC内からS3へのトラフィックをインターネット経由ではなく、AWSの内部ネットワーク上で直接ルーティングし、データ転送料金を無料とするとともに、セキュリティとパフォーマンスを向上させます。ゲートウェイエンドポイントは、S3およびDynamoDB専用であり、ルートテーブルに自動的にルートを追加することで、対象サービスへのトラフィックを透明にリダイレクトします。一方、NATゲートウェイ(BおよびD)はインターネット経由でS3にアクセスするため、データ転送料金が発生し、かつ可用性・コスト面でも非効率です。また、AWS PrivateLinkはS3ではサポートされておらず(S3はゲートウェイエンドポイントのみ対応)、インターフェースエンドポイントはS3には作成できません(Cは技術的に無効)。したがって、正解はAです。