Q30 — AWS SAA-C03 第9章

第 30/40 問 | ← 第9章

Q590. グローバルなマーケティング企業が、ap-southeast-2 リージョンおよび eu-west-1 リージョンでアプリケーションを実行しています。eu-west-1 リージョンの VPC 内で実行されるアプリケーションは、ap-southeast-2 リージョンの VPC 内で実行されるデータベースと安全に通信する必要があります。これらの要件を満たすネットワーク設計はどれですか?

正解: C. ap-southeast-2 の VPC と eu-west-1 の VPC の間に VPC ピアリング接続を設定します。サブネットのルートテーブルを更新します。ap-southeast-2 のデータベースセキュリティグループに、eu-west-1 のアプリケーションサーバーの IP アドレスからのトラフィックを許可するインバウンドルールを作成します。

解説

VPC ピアリングは、異なるリージョン間(リージョン間 VPC ピアリング)でもサポートされていますが、セキュリティグループの参照(セキュリティグループ ID を使用したインバウンドルールの指定)は、同一リージョン内でのみ有効です。異なるリージョン間では、セキュリティグループ ID を参照するルールは機能しません。したがって、オプション B および D は不適切です。オプション A は、アプリケーション側のセキュリティグループにデータベースの IP アドレスを許可するルールを設定していますが、これは通信の方向(アプリケーション → データベース)と整合せず、またデータベース側のセキュリティ設定が不十分です。オプション C は、VPC ピアリングを正しく設定し、ルートテーブルを更新したうえで、データベース側のセキュリティグループにアプリケーションサーバーの IP アドレス(または CIDR)を明示的に許可する正しい方法を示しており、クロスリージョン通信において実用的かつ推奨される設計です。なお、IP アドレス範囲の指定は、VPC ピアリング経由の通信を可能にするために必要不可欠です。