Q34 — AWS SAA-C03 第9章
第 34/40 問 | ← 第9章
Q594. ある企業が、Amazon EC2インスタンス上でマイクロサービスアプリケーションを実行しています。この企業は、スケーラビリティ向上のため、アプリケーションをAmazon Elastic Kubernetes Service(Amazon EKS)クラスターへ移行することを検討しています。セキュリティコンプライアンスを維持するため、Amazon EKSコントロールプレーンのエンドポイントのプライベートアクセスをtrueに、パブリックアクセスをfalseに設定する必要があります。また、データプレーンはプライベートサブネット内に配置する必要があります。しかし、ノードがクラスターに参加できないというエラー通知が届いています。 この状況で、ノードがクラスターに参加できるようにする解決策はどれですか?
- A. AWS Identity and Access Management(IAM)で、AmazonEKSNodeRole IAMロールに必要な権限を付与します。
- B. ノードがコントロールプレーンにアクセスできるよう、インターフェース型VPCエンドポイントを作成します。 ✓
- C. ノードをパブリックサブネット内に再作成し、EC2ノードのセキュリティグループを制限します。
- D. ノードのセキュリティグループでアウトバウンドトラフィックを許可します。
正解: B. ノードがコントロールプレーンにアクセスできるよう、インターフェース型VPCエンドポイントを作成します。
解説
コントロールプレーンのエンドポイント公開アクセスが無効(false)であり、かつノードがプライベートサブネット内にある場合、ノードはインターネットゲートウェイやNATゲートウェイを経由せずにコントロールプレーンと通信する必要があります。このため、VPC内のノードからコントロールプレーンへの安全な接続を確立するには、インターフェース型VPCエンドポイント(AWS PrivateLinkを使用)を設定する必要があります。これにより、ノードはプライベートIPアドレス経由でコントロールプレーンAPIにアクセスでき、パブリックインターネットを介さず、セキュリティとコンプライアンス要件を満たします。選択肢Aはノードロールの権限設定であり、接続性の問題には直接関係しません。選択肢Cはセキュリティ要件(データプレーンをプライベートサブネットに配置)に反します。選択肢Dは、アウトバウンドトラフィックの許可だけでは、コントロールプレーンへの到達不能という根本的なネットワーク接続問題を解決しません。