Q95 — AWS SAA-C03 第15章
第 95/100 問 | ← 第15章
Q1195. ある企業は、オンプレミス環境でサーバーのファームを運用しており、AWS Organizations 内の組織に Amazon EC2 インスタンスのファームも運用しています。同社の AWS アカウントには数百の VPC が存在します。この企業は、AWS アカウントをオンプレミスネットワークに接続したいと考えています。すでに、単一の AWS アカウントに対して AWS Site-to-Site VPN 接続が確立されています。また、どの VPC とどの VPC が通信できるかを制御したいと考えています。最小限の運用負荷でこのレベルの制御を実現するには、以下のどの組み合わせの手順を実行すればよいでしょうか?(3つ選択)
- A. AWS アカウント内で Transit Gateway を作成し、AWS Resource Access Manager(AWS RAM)を使用して、この Transit Gateway を複数のアカウント間で共有する。 ✓
- B. すべての VPC および VPN に対してアタッチメントを設定する。 ✓
- C. Transit Gateway のルートテーブルを作成し、VPC および VPN をこれらのルートテーブルに関連付ける。 ✓
- D. VPC 間で VPC ピアリングを設定する。
- E. VPC と VPN の間にアタッチメントを設定する。
- F. VPC および VPN にルートテーブルを設定する。
正解: A. AWS アカウント内で Transit Gateway を作成し、AWS Resource Access Manager(AWS RAM)を使用して、この Transit Gateway を複数のアカウント間で共有する。, B. すべての VPC および VPN に対してアタッチメントを設定する。, C. Transit Gateway のルートテーブルを作成し、VPC および VPN をこれらのルートテーブルに関連付ける。
解説
オンプレミスネットワークと AWS アカウントを接続しつつ、VPC 間の通信を細かく制御するという要件を、最小限の運用負荷で達成するには、以下の組み合わせが最も適しています。A:Transit Gateway を単一の AWS アカウント内に作成し、AWS RAM を用いて他のアカウントと共有する。理由:Transit Gateway は、VPC やオンプレミスネットワーク間のトラフィックを集中管理・ルーティングするハブとして機能します。AWS RAM を活用することで、複数アカウントにまたがるネットワーク接続を一元管理でき、運用オーバーヘッドを大幅に削減できます。B:すべての VPC および VPN に対してアタッチメントを設定する。理由:Transit Gateway に VPC や VPN を接続するには、それぞれに対応するアタッチメントを作成する必要があります。これにより、Transit Gateway を介した相互通信が可能になります。これは、VPC とオンプレミスネットワーク間の通信を有効化するための必須ステップです。C:Transit Gateway のルートテーブルを作成し、VPC および VPN をそのルートテーブルに関連付ける。理由:Transit Gateway のルートテーブルは、アタッチされたリソース間のトラフィックルーティングを制御します。これらのルートテーブルを適切に設定・関連付けることで、特定の VPC 同士、および VPC とオンプレミスネットワークとの間の通信をきめ細かく制御できます。これにより、ネットワークトラフィックの管理に必要な粒度が確保されます。他の選択肢が不適切な理由:D:VPC ピアリングを設定する。理由:VPC ピアリングは 2 つの VPC 間の直接通信を可能にしますが、数百の VPC に対してスケールしません。多数のピアリング接続を管理することは極めて複雑で、運用負荷が非常に高くなります。また、オンプレミスネットワークとの統合や、VPC 間通信の中央集約的な制御も提供しません。E:VPC と VPN の間に直接アタッチメントを設定する。理由:Transit Gateway を経由しない直接アタッチメントは、集中型ルーティングの恩恵を受けられず、各 VPC と VPN の組み合わせごとに個別接続を管理する必要があり、運用の複雑さと負荷が増大します。F:VPC や VPN に個別にルートテーブルを設定する。理由:VPC や VPN 自体のルートテーブル設定はトラフィックルーティングに必要ですが、Transit Gateway のような集中管理機能は提供せず、数百の VPC/VPN に対するルートテーブル管理は非現実的かつエラー発生リスクが高くなります。結論:A、B、C の組み合わせは、Transit Gateway の集中ルーティング機能と AWS RAM のリソース共有機能を活用し、最小限の運用負荷で要件を満たす最適なアプローチです。これにより、ネットワーク管理が簡素化され、トラフィックルーティングの必要な制御粒度も確保されます。