Q1 — AWS SAA-C03 第17章

第 1/89 問 | ← 第17章

Q1301. ある企業が、パブリックなApplication Load Balancer(ALB)の後ろにVPC内にAPIをデプロイしています。また、別のAWSアカウント内のVPCに、このAPIを消費するクライアントアプリケーションをデプロイしており、そのアプリケーションはプライベートサブネット内に配置されています。企業は、クライアントアプリケーションをAPIに安全に接続したいと考えています。また、コスト最適化も求められています。これらの要件を満たす解決策はどれですか?

正解: A. 2つのVPC間でVPCピアリング接続を設定し、ルートテーブルを更新します。

解説

要件(異なるAWSアカウント内の2つのVPC間で、セキュアかつ低コストにAPIへ接続)を満たす選択肢を検討します。選択肢A:VPCピアリング接続を設定し、ルートテーブルを更新する。セキュリティ面では、VPCピアリングにより、2つのVPC間のトラフィックはパブリックインターネットを経由せず、あたかも同一ネットワーク上にあるかのようにプライベート通信が可能となり、安全です。コスト面では、同一AWSリージョン内でのVPCピアリングにはデータ転送料金が発生せず、接続ごとにわずかな初期設定料金のみがかかるため、非常にコスト効率が良いです。実装も、ピアリング接続の作成と両VPCのルートテーブル更新というシンプルな手順で完了します。選択肢B:AWS Direct Connectは、オンプレミス環境とAWS間の専用回線接続を目的としており、2つのAWS VPC間接続には過剰かつ高価(ポート料金、データ転送料金など)であり、コスト最適化に反します。選択肢C:NATゲートウェイは、プライベートサブネットからのインターネットへのアウトバウンド通信を可能にするものであり、ALB経由のAPIアクセスはパブリックインターネットを経由するため、セキュリティ要件を満たさず、さらにNATゲートウェイ利用料およびインターネット経由のデータ転送料金が発生するため、非効率です。選択肢D:Transit Gatewayは、多数のVPCやオンプレミス環境を接続する大規模なネットワーク構成に適しており、単純な2VPC間接続には過剰設計です。また、Transit Gateway自体の時間課金およびデータ処理課金が発生するため、VPCピアリングより高コストであり、コスト最適化要件を満たしません。以上より、セキュリティとコスト最適化の両方を満たすのは選択肢Aです。よって、正解はAです。