Q61 — AWS SAA-C03 第14章

第 61/100 問 | ← 第14章

Q1061. ある会社が、VPC内のApplication Load Balancer(ALB)の後ろにあるプライベートサブネットでアプリケーションを実行しています。このVPCにはNATゲートウェイとインターネットゲートウェイが設定されています。アプリケーションはAmazon S3 APIを呼び出してオブジェクトを保存します。同社のセキュリティポリシーによると、アプリケーションからのトラフィックはインターネットを経由してはいけません。これらの要件を最もコスト効率よく満たす解決策はどれですか?

正解: B. S3ゲートウェイエンドポイントを設定し、VPCのルートテーブルを更新してそのエンドポイントを使用するようにします。

解説

アプリケーションからAmazon S3へのトラフィックがインターネットを経由せず、かつコスト効率よくセキュリティポリシーを満たすためには、以下の選択肢Bが最適です。 B. S3ゲートウェイエンドポイントを設定し、VPCのルートテーブルを更新してそのエンドポイントを使用するようにします。 解説: 1. S3ゲートウェイエンドポイント:  ・S3ゲートウェイエンドポイントは、インターネットゲートウェイ、NATデバイス、VPN接続、AWS Direct Connect接続などを経由せずに、VPCとAmazon S3間でプライベートな接続を確立できます。これにより、トラフィックはAWSネットワーク内に留まり、インターネットを通過しません。 2. コスト効率:  ・ゲートウェイエンドポイントは、標準のS3データ転送料金以外に追加料金は発生しないため、NATゲートウェイや他のネットワークデバイスを追加するよりもコスト効率が高く、特にS3との通信では推奨される方法です。 3. セキュリティ要件の遵守:  ・S3ゲートウェイエンドポイントを利用することで、アプリケーションからのトラフィックはAWSネットワーク内で直接S3にルーティングされ、インターネットを経由しないため、セキュリティポリシーを完全に満たします。 他の選択肢の評価: A. S3インターフェースエンドポイントの設定:  ・インターフェースエンドポイントもS3へのプライベートアクセスを可能にしますが、Elastic Network Interface(ENI)を介して動作するため、S3向けにはゲートウェイエンドポイントよりもコストが高くなります。 C. Elastic IPアドレスを許可するS3バケットポリシーの設定:  ・この方法ではトラフィックがインターネットを経由することを防げず、単に特定のIPアドレスからのアクセスを許可するだけです。したがって、インターネット経由のトラフィックを回避するという要件を満たしません。 D. 2つ目のNATゲートウェイの作成:  ・NATゲートウェイは、プライベートサブネット内のリソースがインターネットへアウトバウンド接続を行うために使用されるものであり、トラフィックは依然としてインターネットを経由します。また、追加のNATゲートウェイ運用に伴うコストも発生します。 結論: 選択肢Bは、アプリケーションからAmazon S3へのトラフィックをAWSネットワーク内に留めつつ、セキュリティポリシーを遵守し、かつ最もコスト効率の良い解決策です。