Q5 — AWS SAA-C03 第9章

第 5/40 問 | ← 第9章

Q565. あるビジネスアプリケーションが Amazon EC2 上でホストされており、暗号化されたオブジェクトの保存に Amazon S3 を使用しています。最高情報セキュリティ責任者(CISO)は、この2つのサービス間のアプリケーショントラフィックがパブリックインターネットを経由してはならないと指示しました。コンプライアンス要件を満たすために、ソリューションズアーキテクトが使用すべき機能はどれですか?

正解: B. VPCエンドポイント

解説

VPCエンドポイントを使用すると、Amazon S3 などの AWS サービスとの通信を、VPC 内から直接行うことができ、トラフィックがパブリックインターネットを経由することなく、AWS の内部ネットワーク上でルーティングされます。これにより、セキュリティおよびコンプライアンス要件(例:トラフィックのインターネット経由禁止)を満たします。AWS KMS は暗号化キーの管理に使用され、ネットワーク経路制御には関与しません。プライベートサブネットはインターネットへの直接アクセスを持たないサブネットですが、EC2インスタンスからS3へのトラフィックはデフォルトでインターネットゲートウェイ経由(つまりパブリックインターネット)になるため、単独では要件を満たしません。仮想プライベートゲートウェイは、オンプレミスネットワークとVPC間のIPsec VPN接続に使用され、S3へのトラフィックをインターネット経由しないようにする目的には適していません。