Q33 — AWS SAA-C03 第13章
第 33/100 問 | ← 第13章
Q933. ある企業は、マルチティアのWebアプリケーションを保有しています。アプリケーションの内部サービスコンポーネントはAmazon EC2インスタンス上にデプロイされています。これらの内部サービスコンポーネントは、AWS上でホストされているサードパーティのソフトウェア・アズ・ア・サービス(SaaS)APIにアクセスする必要があります。企業は、アプリケーションの内部サービスからサードパーティのSaaSアプリケーションへの安全かつプライベートな接続を提供する必要があります。また、パブリックインターネットへの露出を最小限に抑える必要があります。これらの要件を満たすソリューションはどれですか?
- A. サードパーティのSaaSプロバイダーと安全な接続を確立するために、AWS Site-to-Site VPNを実装します。
- B. アプリケーションのVPCとサードパーティのSaaSプロバイダー間のトラフィックを管理およびルーティングするために、AWS Transit Gatewayを導入します。
- C. AWS PrivateLinkを設定して、VPCからの送信トラフィックのみを許可し、サードパーティのSaaSプロバイダーがネットワークへ戻るパスを確立できないようにします。
- D. AWS PrivateLinkを使用して、アプリケーションのVPCとサードパーティのSaaSプロバイダーの間でプライベート接続を作成します。 ✓
正解: D. AWS PrivateLinkを使用して、アプリケーションのVPCとサードパーティのSaaSプロバイダーの間でプライベート接続を作成します。
解説
これらの要件を満たす最も適切なソリューションは、選択肢Dです。「AWS PrivateLinkを使用して、アプリケーションのVPCとサードパーティのSaaSプロバイダーの間でプライベート接続を作成します」。その理由は以下の通りです。 ・プライベート接続:AWS PrivateLinkは、パブリックインターネットを経由せずに、お客様のVPCと対応するAWSサービス(多くのSaaSプロバイダーを含む)との間でプライベート接続を確立できます。 ・安全なアクセス:PrivateLinkはAWSのプライベートネットワーク基盤を利用し、アプリケーションとサードパーティのSaaSアプリケーション間の安全かつ信頼性の高い接続を保証します。 ・パブリックインターネットへの露出の最小化:トラフィックはAWSネットワーク内に留まり、パブリックインターネットへの露出を最小限に抑え、セキュリティを強化します。 ・パブリックIPアドレス不要:PrivateLinkにより、内部サービスコンポーネントにパブリックIPアドレスを割り当てる必要がなくなり、セキュリティがさらに向上します。 他の選択肢が不適切な理由: A. AWS Site-to-Site VPNの実装:VPNは安全な接続を提供できますが、VPNゲートウェイやトンネルの設定・管理が必要であり、複雑さとオーバーヘッドが増加します。 B. AWS Transit Gatewayの導入:Transit Gatewayは主に複数のVPCを相互接続するためのサービスであり、特定のサービス(例:SaaS)とのプライベート接続を確立する目的には適していません。 C. AWS PrivateLinkを用いてVPCからの送信トラフィックのみを許可する設定:この方法では完全なプライベート接続が実現できません。サードパーティのSaaSプロバイダーがお客様のVPC内のリソースにアクセスする必要がある場合、追加の設定が必要になります。 まとめ: AWS PrivateLink(選択肢D)は、サードパーティのSaaSアプリケーションへのプライベート接続を確立する最も安全かつ効率的なソリューションであり、パブリックインターネットへの露出を最小限に抑え、ネットワーク管理を簡素化します。