Q85 — AWS SAA-C03 第15章

第 85/100 問 | ← 第15章

Q1185. ソリューションアーキテクトは、ある企業のECサイトアプリケーション向けにAmazon DynamoDBテーブルを管理しています。同社のセキュリティチームが、VPC内のAmazon EC2インスタンスがインターネットを経由してDynamoDBにアクセスしていることを特定しました。セキュリティチームは、インターネット上でのデータ送受信について懸念を示しています。ソリューションアーキテクトは、DynamoDBへのアクセス方法を変更し、データ通信が完全にAmazonネットワーク内に留まるようにする必要があります。これらの要件を最もコスト効率よく満たす解決策はどれですか?

正解: C. DynamoDB用のゲートウェイVPCエンドポイントを作成し、VPC内のEC2インスタンスがプライベートIPアドレスを使用してDynamoDBにアクセスできるようにします。

解説

DynamoDBへのアクセスをVPC内のEC2インスタンスから完全にAmazonネットワーク内に留め、かつコスト効率を最適化するには、選択肢C(DynamoDB用のゲートウェイVPCエンドポイントを作成し、VPC内のEC2インスタンスがプライベートIPアドレスでDynamoDBにアクセスできるようにする)が最も適した解決策です。各選択肢の検討:選択肢A:インターフェースVPCエンドポイントは、DynamoDBへのプライベートアクセスを実現できますが、このユースケースではゲートウェイVPCエンドポイントと比較してコストが高くなります。インターフェースエンドポイントは、HTTP/HTTPS APIや特定ポートを必要とするサービス向けに設計されており、DynamoDBのようなサービスには、より効率的かつ低コストなゲートウェイエンドポイントが推奨されます。選択肢B:VPNを用いてDynamoDBトラフィックを社内ネットワーク経由でルーティングするのは、コスト面・運用面・レイテンシ面で非効率であり、不要な複雑さとセキュリティ上の追加負荷を招きます。選択肢C:ゲートウェイVPCエンドポイントは、VPC内からDynamoDBへプライベートにアクセスする最もコスト効率の高い方法です。EC2インスタンスはプライベートIPアドレスでDynamoDBと通信でき、トラフィックはすべてAmazonネットワーク内で完結します。また、ゲートウェイエンドポイント自体の利用料金は無料(データ転送料金はインターネット転送と同額ですが、インターネットへの接続は不要)であり、追加のインフラや運用保守も不要です。選択肢D:仮想プライベートゲートウェイを用いた社内ネットワーク経由のルーティングは、選択肢Bと同様にコスト・複雑さ・レイテンシの面で非効率であり、追加のセキュリティ対応や運用負荷を生じさせます。結論:要件を最もコスト効率よく満たすのは、選択肢Cです。これは、DynamoDBへのアクセスを完全にAmazonネットワーク内に留め、EC2インスタンスとDynamoDB間の安全かつ効率的な通信を実現します。