Q2 — AWS SAA-C03 第7章
第 2/65 問 | ← 第7章
Q432. アプリケーションが、VPC A 内の Amazon EC2 インスタンスで実行されており、そのインスタンスには Elastic IP アドレスが割り当てられています。このアプリケーションは、VPC B 内のデータベースへのアクセスを必要としています。両方の VPC は同一の AWS アカウント内に存在します。 この要件を最も安全に満たす解決策はどれですか?
- A. VPC A 内のアプリケーションサーバーのパブリック IP アドレスからのすべてのトラフィックを許可する DB インスタンスのセキュリティグループを作成する。
- B. VPC A と VPC B の間で VPC ピアリング接続を設定する。 ✓
- C. DB インスタンスをパブリックにアクセス可能にし、DB インスタンスにパブリック IP アドレスを割り当てる。
- D. VPC B 内に Elastic IP アドレスを持つ EC2 インスタンスを起動し、すべてのリクエストをその新しい EC2 インスタンス経由でプロキシする。
正解: B. VPC A と VPC B の間で VPC ピアリング接続を設定する。
解説
VPC ピアリング接続(オプション B)は、同一アカウント内の異なる VPC 間でプライベート IP アドレスを用いた安全かつ低遅延のネットワーク接続を提供します。これにより、トラフィックがパブリックインターネットを経由せず、NAT ゲートウェイやプロキシサーバーなどの追加コンポーネントを必要とせずに、VPC A の EC2 インスタンスから VPC B のデータベースへ直接アクセスできます。オプション A は、Elastic IP がパブリック IP であるため、セキュリティグループでパブリック IP を許可すると、インターネット経由での不正アクセスリスクが生じます(また、VPC 内の通信は通常プライベート IP を使用するため、この設定は不適切です)。オプション C は、データベースをインターネットに公開することになり、重大なセキュリティリスクを招きます。オプション D は過剰な複雑さとコストを伴い、VPC ピアリングよりセキュアでも効率的でもありません。したがって、最も安全かつ適切な選択肢は B です。