Q15 — AWS SAA-C03 第16章
第 15/100 問 | ← 第16章
Q1215. ある企業は、複数のプライベートサブネットを含むVPCを保有しており、その各サブネットには複数のアプリケーションがホストされています。これらのアプリケーションはインターネットからアクセスできないようにする必要があります。ただし、アプリケーションは複数のAWSサービスにアクセスする必要があります。また、アプリケーションはAWSサービスへのアクセスにパブリックIPアドレスを使用してはいけません。これらの要件を最もコスト効率よく満たす解決策はどれですか?
- A. 必要なAWSサービスに対してインターフェースVPCエンドポイントを設定し、プライベートサブネットからのトラフィックをそのインターフェースVPCエンドポイント経由でルーティングします。 ✓
- B. 各プライベートサブネットにNATゲートウェイを展開し、プライベートサブネットからのトラフィックをそのNATゲートウェイ経由でルーティングします。
- C. 各プライベートサブネットにインターネットゲートウェイを展開し、プライベートサブネットからのトラフィックをそのインターネットゲートウェイ経由でルーティングします。
- D. プライベートサブネット間でAWS Direct Connect接続を設定し、プライベートサブネットからのトラフィックをそのDirect Connect接続経由でルーティングします。
正解: A. 必要なAWSサービスに対してインターフェースVPCエンドポイントを設定し、プライベートサブネットからのトラフィックをそのインターフェースVPCエンドポイント経由でルーティングします。
解説
アプリケーションをインターネットから隔離しつつ、パブリックIPアドレスを使わずに複数のAWSサービスへアクセス可能にするという要件を満たす最もコスト効率の良い解決策は、以下の選択肢Aです。A:必要なAWSサービスに対してインターフェースVPCエンドポイントを設定し、プライベートサブネットからのトラフィックをそのインターフェースVPCエンドポイント経由でルーティングします。解説:インターフェースVPCエンドポイントは、対応するAWSサービスへのトラフィックのエントリポイントとして機能する、プライベートIPアドレスを持つElastic Network Interface(ENI)です。インターネットゲートウェイ、NATデバイス、VPN接続、またはAWS Direct Connect接続を経由せずに、VPCとAWSサービス間のプライベート接続を実現します。コスト面では、データ処理およびデータ転送に対する課金となり、特にAWSサービスへのアウトバウンドトラフィック量が多い場合、NATゲートウェイと比較して通常は低コストです。セキュリティ・コンプライアンス面でも、トラフィックがAWSネットワーク内に留まることで、セキュリティとコンプライアンスが強化されます。一方、NATゲートウェイは、プライベートサブネット内のインスタンスがインターネットや他のAWSサービスへ接続することを可能にしますが、インターネットからの接続は許可しません。しかし、本要件ではアプリケーションがインターネットにアクセスする必要はなく、NATゲートウェイの使用は不必要であり、コスト面でも非効率です。また、インターネットゲートウェイはVPC内のインスタンスとインターネット間の通信を可能にするものであり、アプリケーションがインターネットからアクセスされないという要件に反するため不適切です。AWS Direct Connectは、オンプレミス環境とAWS間の専用ネットワーク接続を提供しますが、セットアップ費用および継続的な接続費用が高く、同一リージョン内のプライベートサブネットからAWSサービスへアクセスするという本要件には過剰かつ非コスト効率的です。以上より、必要なAWSサービスに対してインターフェースVPCエンドポイントを設定し、プライベートサブネットからのトラフィックをそれら経由でルーティングすることが、最もコスト効率が良く、要件を完全に満たす解決策です。