Q84 — AWS SAA-C03 第12章
第 84/100 問 | ← 第12章
Q884. ソリューションアーキテクトがアプリケーションを作成しています。このアプリケーションは、VPC内の複数の可用性ゾーンにまたがるプライベートサブネット上のAmazon EC2インスタンスで実行されます。これらのEC2インスタンスは、機密情報を含む大規模なファイルを頻繁にアクセスし、処理のためにAmazon S3バケットに格納されています。ソリューションアーキテクトは、データ転送コストを最小限に抑えるためにネットワークアーキテクチャを最適化する必要があります。これらの要件を満たすために、ソリューションアーキテクトは何を行うべきですか?
- A. VPC内にAmazon S3用のゲートウェイエンドポイントを作成します。プライベートサブネットのルートテーブルに、そのゲートウェイエンドポイント向けのエントリを追加します。 ✓
- B. パブリックサブネット内に単一のNATゲートウェイを作成します。プライベートサブネットのルートテーブルに、そのNATゲートウェイを指すデフォルトルートを追加します。
- C. VPC内にAmazon S3用のAWS PrivateLinkインターフェースエンドポイントを作成します。プライベートサブネットのルートテーブルに、そのインターフェースエンドポイント向けのエントリを追加します。
- D. 各可用性ゾーンのパブリックサブネットに1つずつ、合計複数のNATゲートウェイを作成します。各プライベートサブネットのルートテーブルに、同じ可用性ゾーン内のNATゲートウェイを指すデフォルトルートを追加します。
正解: A. VPC内にAmazon S3用のゲートウェイエンドポイントを作成します。プライベートサブネットのルートテーブルに、そのゲートウェイエンドポイント向けのエントリを追加します。
解説
Amazon S3へのアクセスをプライベートサブネットから安全かつコスト効率よく行うには、S3ゲートウェイエンドポイント(Gateway Endpoint)が最も適しています。これは、VPC内からS3へのトラフィックをインターネット経由ではなく、AWSの内部ネットワーク上で直接ルーティングし、データ転送料金を無料とするとともに、セキュリティとパフォーマンスを向上させます。ゲートウェイエンドポイントは、S3およびDynamoDB専用であり、ルートテーブルに自動的にルートを追加することで、対象サービスへのトラフィックを透明にリダイレクトします。一方、NATゲートウェイ(BおよびD)はインターネット経由でS3にアクセスするため、データ転送料金が発生し、かつ可用性・コスト面でも非効率です。また、AWS PrivateLinkはS3ではサポートされておらず(S3はゲートウェイエンドポイントのみ対応)、インターフェースエンドポイントはS3には作成できません(Cは技術的に無効)。したがって、正解はAです。