Q83 — AWS SAA-C03 第14章
第 83/100 問 | ← 第14章
Q1083. ある会社が、Amazon EC2インスタンス上でホストされる新しいアプリケーションをリリースしようとしています。ソリューションアーキテクトは、インターネットから発信されるパブリックIPv4アクセスをEC2インスタンスに対して許可しないが、EC2インスタンスがアウトバウンドのIPv4インターネットリクエストを実行できるようにするソリューションを設計する必要があります。当初の設計案では、EC2インスタンスを2つの可用性ゾーンにまたがる2つのプライベートサブネット内に配置することになっています。このアーキテクチャ全体は、高い可用性を確保しなければなりません。これらの要件を満たすために、ソリューションアーキテクトはアーキテクチャをどのように変更すべきでしょうか?
- A. 両方の可用性ゾーンのパブリックサブネット内にNATゲートウェイをデプロイします。各プライベートサブネットごとに1つずつ、ルートテーブルを作成・設定します。 ✓
- B. 両方の可用性ゾーンのパブリックサブネット内にインターネットゲートウェイをデプロイします。プライベートサブネット間で共有する1つのルートテーブルを作成・設定します。
- C. 両方の可用性ゾーンのパブリックサブネット内にNATゲートウェイをデプロイします。プライベートサブネット間で共有する1つのルートテーブルを作成・設定します。
- D. 両方の可用性ゾーンのパブリックサブネット内にegress-only インターネットゲートウェイをデプロイします。各プライベートサブネットごとに1つずつ、ルートテーブルを作成・設定します。
正解: A. 両方の可用性ゾーンのパブリックサブネット内にNATゲートウェイをデプロイします。各プライベートサブネットごとに1つずつ、ルートテーブルを作成・設定します。
解説
インターネットからのパブリックIPv4アクセスをEC2インスタンスに対して禁止しつつ、EC2インスタンスからのアウトバウンドIPv4インターネットアクセスを許可し、かつ高い可用性を確保するためには、各選択肢を検討する必要があります。 A:両方の可用性ゾーンのパブリックサブネット内にNATゲートウェイをデプロイし、各プライベートサブネットごとに個別のルートテーブルを設定する方法です。NATゲートウェイは、アウトバウンドインターネットアクセスを可能にしつつ、インバウンドのインターネットアクセスを防ぐため、要件を満たします。また、各プライベートサブネットに専用のルートテーブルを割り当てることで、ネットワーク分離と細かいルーティング制御が可能になります。 B:インターネットゲートウェイは、EC2インスタンスへの直接的なインターネットアクセスを許可するため、インターネットからのパブリックIPv4アクセスを禁止するという要件に反します。また、プライベートサブネット間でルートテーブルを共有すると、ルーティングの粒度が粗くなり、セキュリティ上のリスクが高まります。 C:NATゲートウェイのデプロイは適切ですが、プライベートサブネット間でルートテーブルを共有するのは推奨されません。これは、ルーティング制御の柔軟性を損ない、セキュリティリスクを招く可能性があります。 D:egress-only インターネットゲートウェイは、IPv6トラフィック専用であり、IPv4には対応していません(本問ではIPv4のアウトバウンドアクセスが求められています)。したがって、この選択肢は要件を満たしません。 以上より、最適な解決策は以下の通りです: A:両方の可用性ゾーンのパブリックサブネット内にNATゲートウェイをデプロイし、各プライベートサブネットごとに1つずつルートテーブルを作成・設定します。この構成により、プライベートサブネット内のEC2インスタンスはインターネットから直接アクセスされず、同時にNATゲートウェイを経由して安全にアウトバウンドのIPv4インターネットアクセスが可能になります。また、各サブネットに個別のルートテーブルを設定することで、ネットワークの分離性と管理性が向上します。