Q52 — AWS SAA-C03 第15章

第 52/100 問 | ← 第15章

Q1152. ウイルス対策企業が、us-east-1 リージョン内の AWS アカウント所有者向けにウイルススキャンアプリケーションを提供したいと考えています。このアプリケーションは VPC 内の Amazon EC2 インスタンス群で実行され、カスタム TCP ポートでデータファイルを受信し、ウイルスをスキャンして結果を呼び出し元に返します。企業は、数千人のユーザーに対応可能なスケーラブルなソリューションを設計する必要があります。これらの要件を満たすソリューションはどれですか?

正解: B. ウイルス対策アプリケーションを実行する EC2 インスタンスを、Network Load Balancer(NLB)に関連付けられたターゲットグループに登録します。AWS PrivateLink エンドポイントサービスを作成し、そのエンドポイントサービスを NLB に関連付けます。各ユーザーのアカウント内で、ユーザーが PrivateLink エンドポイントを使用してアプリケーションに接続するよう設定します。

解説

ウイルス対策企業のアプリケーション向けに、us-east-1 リージョンで数千人のユーザーに対応可能なスケーラブルなソリューションを設計するには、以下の要件を考慮する必要があります:アプリケーションは VPC 内の EC2 インスタンスで実行される。カスタム TCP ポートでデータファイルを受信し、ウイルスをスキャンして結果を返す。ソリューションは数千人のユーザーを処理できるスケーラビリティを備える必要がある。ユーザーは異なる AWS アカウントに所属している可能性があり、また AWS 外の環境からアクセスすることも考えられる(ただし、選択肢は AWS 上のソリューションに焦点を当てています)。主な検討事項:スケーラビリティ:トラフィックを EC2 インスタンスに効率的に分散させる必要があります。セキュリティ:必要以上にアプリケーションをパブリックインターネットに公開しないことが望ましい(ただし、問題文では明示的に禁止されていません)。ユーザー利便性:ユーザーがアプリケーションに簡単に接続できる仕組みが必要です。カスタム TCP ポート:アプリケーションはカスタム TCP ポートを使用するため、ロードバランサーはこれをサポートしている必要があります(ALB はカスタム TCP ポートをサポートせず、NLB はサポートします)。各選択肢の評価:選択肢 A:EC2 インスタンスをパブリック ALB に関連付けられたターゲットグループに登録し、ユーザーが ALB の DNS 名で接続する。メリット:ALB は高可用性かつスケーラブルです。デメリット:ALB は HTTP/HTTPS、HTTP/2、WebSocket のみをサポートし、カスタム TCP ポートをサポートしません。本アプリケーションはカスタム TCP ポートを使用するため、不適切です。また、パブリック ALB 経由でアプリケーションをインターネットに公開することは、セキュリティ観点で好ましくない可能性があります(ただし、問題文では明示的に禁止されていません)。結論:カスタム TCP ポートの要件を満たさないため不適切です。選択肢 B:EC2 インスタンスを NLB に関連付けられたターゲットグループに登録し、AWS PrivateLink エンドポイントサービスを作成して NLB と関連付けます。ユーザーは自身のアカウント内の PrivateLink エンドポイントを使用して接続します。メリット:NLB はカスタム TCP ポートをサポートするため、アプリケーションに最適です。AWS PrivateLink は、パブリックインターネットを経由せずに、サービスとユーザーの VPC 間で安全かつプライベートな接続を提供します。非常にスケーラブルであり、数千人のユーザーにも対応可能です(各ユーザーが自身のアカウントで PrivateLink エンドポイントを作成できます)。サービスプロバイダー(ウイルス対策企業)は、各ユーザーごとの VPC ピアリングやトランジットゲートウェイの管理を不要とします。デメリット:初期設定がやや複雑ですが、これはサービスプロバイダー側の一回限りの作業です。結論:最もスケーラブルで安全、かつユーザーにとって使いやすいソリューションです。選択肢 C:VPC をトランジットゲートウェイにアタッチし、各ユーザーごとに新しい VPC アタッチメントを作成してルートテーブルを更新する。メリット:サービス VPC とユーザーの VPC 間の接続を提供します。デメリット:数千人のユーザーに対してトランジットゲートウェイと個別のアタッチメントを管理するのは、運用上非現実的でコストも高くなります。カスタム TCP ポートを直接サポートするわけではなく(サービス VPC 内の NLB で処理可能ですが)、このユースケースには不適切です。結論:数千人のユーザーへの対応には、運用上の複雑さから不適切です。選択肢 D:サービス VPC と各ユーザーの VPC を VPC ピアリングで接続し、ルートテーブルを更新する。メリット:VPC 間の直接接続を提供します。デメリット:VPC ピアリングは数千人のユーザーに対応できません(各ユーザーごとに個別のピアリング接続が必要となり、実現不可能です)。カスタム TCP ポートを直接サポートするわけではなく(サービス VPC 内の NLB で処理可能ですが)、このユースケースには不適切です。結論:スケーラビリティの制限から、数千人のユーザーへの対応には不適切です。最終的な正解:B。ウイルス対策アプリケーションを実行する EC2 インスタンスを、Network Load Balancer(NLB)に関連付けられたターゲットグループに登録します。AWS PrivateLink エンドポイントサービスを作成し、そのエンドポイントサービスを NLB に関連付けます。各ユーザーのアカウント内で、ユーザーが PrivateLink エンドポイントを使用してアプリケーションに接続するよう設定します。このソリューションは、提示された要件において最もスケーラブルで安全、かつユーザーにとって使いやすいものであり、NLB のカスタム TCP ポート対応機能と、AWS PrivateLink の安全かつプライベートな接続機能を活用しています。