Q90 — AWS SAA-C03 第12章

第 90/100 問 | ← 第12章

Q890. ある会社が、VPC内の複数のAmazon EC2インスタンスでWebアプリケーションを実行しています。このアプリケーションは、機密性の高いデータをAmazon S3バケットに書き込む必要があります。そのデータはパブリックインターネットを経由して送信してはいけません。これらの要件を満たすソリューションはどれですか?

正解: A. Amazon S3用のゲートウェイタイプのVPCエンドポイントを作成し、VPCのルートテーブルにそのエンドポイントへのルートを追加します。

解説

EC2インスタンスからVPC内でAmazon S3バケットへ機密データを安全に書き込む必要があり、かつそのデータをパブリックインターネットを経由させないという要件を満たすには、以下のソリューションが適切です。 A. Amazon S3用のゲートウェイタイプのVPCエンドポイントを作成し、VPCのルートテーブルにそのエンドポイントへのルートを追加します。 Amazon VPCエンドポイントは、インターネットゲートウェイ、NATデバイス、VPN接続、またはAWS Direct Connectを経由せずに、VPCと対応するAWSサービス間でプライベートな接続を提供します。Amazon S3用のゲートウェイタイプVPCエンドポイントを作成することで、VPC内のEC2インスタンスがパブリックインターネットを経由せず、AWSのネットワークバックボーン上でS3に安全にアクセスできるようになります。 このソリューションを実装するには、以下の手順を実行します: ・EC2インスタンスが配置されているVPC内に、Amazon S3用のゲートウェイタイプVPCエンドポイントを作成します。これにより、VPCとS3間のプライベート接続が確立されます。 ・VPCのルートテーブルを更新し、Amazon S3用のゲートウェイVPCエンドポイントへのルートを追加します。これにより、EC2インスタンスからS3宛てのトラフィックがエンドポイントへ正しくルーティングされます。 ゲートウェイVPCエンドポイントの設定とルートテーブルの更新を行うことで、EC2インスタンスはインターネットアクセスを必要とせずに、S3バケットへ機密データを安全に書き込むことができます。 選択肢Bでは、S3バケットをターゲットとする内部Network Load Balancer(NLB)の作成が提案されていますが、NLBは主にVPC内の複数のターゲットへ着信トラフィックをロードバランスするためのものであり、S3へのデータ書き込みを安全に実現する直接的な手段ではありません。 選択肢Cでは、S3バケットをVPC内にデプロイすることが提案されていますが、Amazon S3はリージョンレベルのマネージドサービスであり、VPC内への直接デプロイはサポートされていません。 選択肢Dでは、VPCとS3のリージョンエンドポイント間でAWS Direct Connect接続を作成することが提案されていますが、Direct Connectは主にオンプレミス環境とAWS間の専用プライベート接続を提供するものであり、VPC内からS3にアクセスする用途には通常使用されません。 以上より、VPC内のEC2インスタンスからパブリックインターネットを経由せずにAmazon S3バケットへ機密データを安全に書き込むには、Amazon S3用のゲートウェイタイプVPCエンドポイントを作成し、VPCのルートテーブルをそのエンドポイントへ更新する(選択肢A)が最も適切なソリューションです。