Q50 — AWS SAA-C03 第17章
第 50/89 問 | ← 第17章
Q1350. ある会社は、単一のAWSアカウントを使用しています。同社は、1つのAWSリージョン内の複数のVPCでAmazon EC2インスタンス上でワークロードを実行しています。また、AWS Direct Connectを介して同社のAWSアカウントに接続されたオンプレミスのデータセンターでもワークロードを実行しています。 同社は、これらのVPC内のすべてのEC2インスタンスが、internal.example.comドメインに対するDNSクエリを、オンプレミスのデータセンター内にある権威DNSサーバーに解決できるようにする必要があります。このソリューションは、VPCとオンプレミスネットワーク間のプライベート通信を利用する必要があります。AWSとオンプレミスデータセンター間のすべてのルートテーブル、ネットワークACL、セキュリティグループは正しく設定済みです。 これらの要件を満たすために実施すべきアクションの組み合わせはどれですか?(3つ選択)
- A. すべてのワークロードVPCにAmazon Route 53インバウンドエンドポイントを作成します。
- B. ワークロードVPCのいずれか1つにAmazon Route 53アウトバウンドエンドポイントを作成します。 ✓
- C. internal.example.comドメインに対するDNSクエリをオンプレミスのDNSサーバーに転送するよう設定された、ForwardタイプのAmazon Route 53 Resolverルールを作成します。 ✓
- D. internal.example.comドメインに対するDNSクエリをオンプレミスのDNSサーバーに転送するよう設定された、SystemタイプのAmazon Route 53 Resolverルールを作成します。
- E. Amazon Route 53 ResolverルールをすべてのワークロードVPCに関連付けます。 ✓
- F. 新しいRoute 53エンドポイントを配置したワークロードVPCにAmazon Route 53 Resolverルールを関連付けます。
正解: B. ワークロードVPCのいずれか1つにAmazon Route 53アウトバウンドエンドポイントを作成します。, C. internal.example.comドメインに対するDNSクエリをオンプレミスのDNSサーバーに転送するよう設定された、ForwardタイプのAmazon Route 53 Resolverルールを作成します。, E. Amazon Route 53 ResolverルールをすべてのワークロードVPCに関連付けます。
解説
要件を満たす正しいアクションの組み合わせは、B、C、およびEです。 解説: 同社は、複数のVPC内のEC2インスタンスから発信されるinternal.example.comドメインに対するDNSクエリを、AWS Direct Connect経由(プライベート通信)でオンプレミスのDNSサーバーに転送する必要があります。これには以下の要素が必要です: ・オンプレミスネットワークへDNSクエリを送信するための、1つのVPC内でのアウトバウンドエンドポイント。 ・internal.example.comドメインのクエリを、指定されたDNSサーバー(オンプレミスのIPアドレス)に転送するよう定義するResolverルール。 ・DNS転送機能をすべての対象VPCで有効化するための、Resolverルールと全VPCとの関連付け。 なぜB、C、Eが正しいのか: B:ワークロードVPCのいずれか1つにAmazon Route 53アウトバウンドエンドポイントを作成する アウトバウンドエンドポイントは、AWSからオンプレミスDNSサーバーへDirect Connect経由でDNSクエリを送信するために必要です。1つのリージョンにつき1つのアウトバウンドエンドポイントで十分であり(複数のVPCに対してResolverルールの関連付けによりサービス可能)、追加のエンドポイントは不要です。 C:internal.example.comドメインに対するクエリをオンプレミスDNSサーバーに転送するよう設定された、ForwardタイプのAmazon Route 53 Resolverルールを作成する ForwardタイプのResolverルールは、特定のドメイン(internal.example.com)に対するクエリを指定されたDNSサーバー(オンプレミスのIPアドレス)に転送することを定義します。一方、Option DのSystemタイプは、AWSが提供するDNS(例:.amazonaws.com)へのクエリ転送に使用され、カスタムドメインやオンプレミスサーバーには適用できません。 E:Amazon Route 53 ResolverルールをすべてのワークロードVPCに関連付ける EC2インスタンスがinternal.example.comをオンプレミスDNSサーバーで解決できるようにするには、Resolverルールをすべての対象VPCに関連付ける必要があります。これにより、アウトバウンドエンドポイントを配置したVPCに限定されず、すべてのVPCでDNS転送が機能します。 なぜ他の選択肢が不適切なのか: A:すべてのワークロードVPCにAmazon Route 53インバウンドエンドポイントを作成する インバウンドエンドポイントは、オンプレミスネットワークからAWSホストドメイン(例:プライベートホストゾーン)を解決する場合に使用されます。本問では、AWSからオンプレミスDNSへのクエリ転送が目的であるため、不要です。 D:internal.example.comドメインに対するクエリをオンプレミスDNSサーバーに転送するよう設定された、SystemタイプのAmazon Route 53 Resolverルールを作成する Systemタイプのルールは、AWSが管理するDNS(例:.amazonaws.com)へのクエリ転送専用であり、カスタムドメインやオンプレミスサーバーには使用できません。 F:新しいRoute 53エンドポイントを配置したワークロードVPCにAmazon Route 53 Resolverルールを関連付ける これではDNS転送が1つのVPCに限定されてしまい、要件である「すべてのVPC」での適用を満たしません。 正しいソリューションのフロー: 1. いずれか1つのVPCにアウトバウンドエンドポイントを展開(B)。 2. internal.example.comをオンプレミスDNSサーバーに転送するForwardタイプのResolverルールを作成(C)。 3. このResolverルールをすべてのVPCに関連付けて、全VPCでDNS転送を有効化(E)。 結論: B、C、Eの組み合わせが正しいのは、これらが共同で、複数のVPCからオンプレミスDNSサーバーへのプライベートDNS転送をAmazon Route 53 Resolverを用いて実現するためです。