Q47 — AWS SAA-C03 第14章

第 47/100 問 | ← 第14章

Q1047. ある企業が、AWS上でレガシーウェブアプリケーションを実行しています。このウェブアプリケーションサーバーは、VPCのパブリックサブネット内のAmazon EC2インスタンスで動作しており、顧客から画像を受信して、それらの画像ファイルをローカルにアタッチされたAmazon Elastic Block Store(Amazon EBS)ボリュームに保存します。これらの画像ファイルは毎晩、バックアップ用にAmazon S3バケットへアップロードされます。ソリューションズアーキテクトは、画像ファイルがパブリックエンドポイントを経由してAmazon S3へアップロードされていることを発見しました。ソリューションズアーキテクトは、Amazon S3へのトラフィックがパブリックエンドポイントを経由しないようにする必要があります。これらの要件を満たすソリューションはどれですか?

正解: A. S3バケット向けのゲートウェイVPCエンドポイントを作成し、VPCに対して必要な権限を付与します。その後、サブネットのルートテーブルを設定して、このゲートウェイVPCエンドポイントを利用するように構成します。

解説

ウェブアプリケーションサーバーからAmazon S3へのトラフィックがパブリックエンドポイントを経由しないようにするには、最も適切なソリューションは以下の通りです: A. S3バケット向けのゲートウェイVPCエンドポイントを作成し、VPCに対して必要な権限を付与します。その後、サブネットのルートテーブルを設定して、このゲートウェイVPCエンドポイントを利用するように構成します。 解説: 1. Amazon S3向けのゲートウェイVPCエンドポイント:  - ゲートウェイVPCエンドポイントを使用すると、パブリックインターネットを経由せずに、VPCとAmazon S3などの対応サービスをプライベートに接続できます。これにより、EC2インスタンスとS3バケット間のトラフィックはAWSネットワーク内に留まります。 2. セキュリティおよびパフォーマンス:  - VPCエンドポイントを使用することで、トラフィックをパブリックインターネットから隔離し、セキュリティを強化できます。また、レイテンシの低減や信頼性の向上により、パフォーマンスも改善されます。 3. 権限設定:  - VPCエンドポイントを作成する際に、VPC内の許可されたリソースのみがS3バケットにアクセスできるよう、必要なIAMポリシーを設定できます。 他の選択肢の評価: B. S3バケットをVPC内に移動する:  - Amazon S3はリージョンレベルのサービスであり、VPC内に「移動」することはできません。S3バケットは常にVPCの外部に存在するため、この選択肢は技術的に不可能です。 C. VPC内のEC2インスタンス向けにAmazon S3アクセスポイントを作成する:  - S3アクセスポイントはデータアクセスの管理を容易にする機能ですが、トラフィックの経路を自動的に変更するものではありません。VPCエンドポイントが併用されない限り、依然としてパブリックエンドポイントを経由する可能性があります。 D. AWS Direct Connect接続を設定する:  - AWS Direct Connectは、オンプレミス環境とAWS間の専用ネットワーク接続に主に使用されるサービスであり、同一AWSリージョン内でS3へのトラフィックをパブリック経路から回避するという単純な要件には過剰かつ高コストです。また、パブリックエンドポイント回避という要件を直接満たすものではありません。 結論: 選択肢Aは、Amazon S3へのトラフィックをパブリックエンドポイントを経由させず、セキュリティと簡易性を両立させる最も効率的かつ直感的なソリューションです。