無限ノック › ANS 練習問題一覧 › 問題
ANSネットワーク実装

ある企業は、AWS Organizationsで管理された8つのAWSアカウントにまたがる15のマイクロサービスを運用しています。サービス間通信の刷新にあたり、以下の要件があります。 ・異なるVPCおよびAWSアカウントのサービスが直接HTTP/HTTPS通信できること ・パスベースおよびヘッダーベースのルーティングで複数バージョンのサービスに振り分けられること ・IAM認証ポリシーでサービスレベルのアクセス制御を行うこと(ネットワークレベルの制御だけでは不十分) ・管理するVPCピアリング数やセキュリティグループルールの複雑さを最小化すること これらの要件を最もよく満たすAWSサービスはどれですか?

A
AWS Transit Gatewayを全アカウントで共有し(AWS Resource Access Manager経由)、各VPCをTGWにアタッチしてルートテーブルで通信を制御する
Transit GatewayはL3のネットワーク接続を提供しますが、IAMによるサービスレベルアクセス制御やHTTPパスベースルーティングをネイティブにサポートしておらず、アカウント数が増えると管理が複雑化します。
B
Amazon VPC Latticeを使用してサービスネットワークを作成し、各VPCを関連付けてHTTPリスナーとターゲットグループでルーティングを定義しIAM認証ポリシーを適用する
✓ 正解
Amazon VPC Latticeは複数VPC・複数アカウントにまたがるサービス間通信を統合管理するAWSマネージドサービスです。VPCピアリングやTGWのような複雑なネットワーク設定不要で、サービスネットワークにVPCを関連付けるだけで通信経路を確立できます。HTTP/HTTPSのパスベース・ヘッダーベース・重み付けルーティングをサポートし、IAM認証ポリシーによりアイデンティティベースのアクセス制御がネイティブに実現できます。AWS RAM経由でのクロスアカウント共有にも対応します。
C
各マイクロサービスにNLBをデプロイし、AWS PrivateLinkのエンドポイントサービスとして公開して消費側アカウントからInterface VPC Endpointでアクセスする
PrivateLinkは特定サービスへのプライベートアクセスに適していますが、15サービス×8アカウント分のエンドポイントサービスとInterface VPC Endpointを個別に管理する必要があり非常に複雑です。
D
Amazon API Gatewayのプライベート APIとVPCリンクを使用してサービス間通信を実装し、リソースポリシーでアクセスを制御する
Amazon API Gatewayのプライベート APIは外部クライアントからのAPIアクセスに適していますが、マイクロサービス間のサービスメッシュ型通信向けの設計ではなく、マルチアカウントでのサービスネットワーク管理機能が限定的です。

解説

Amazon VPC Latticeは複数VPC・複数アカウントにまたがるサービス間通信を統合管理するAWSマネージドサービスです。VPCピアリングやTGWのような複雑なネットワーク設定不要で、サービスネットワークにVPCを関連付けるだけで通信経路を確立できます。HTTP/HTTPSのパスベース・ヘッダーベース・重み付けルーティングをサポートし、IAM認証ポリシーによりアイデンティティベースのアクセス制御がネイティブに実現できます。AWS RAM経由でのクロスアカウント共有にも対応します。 選択肢AのTransit GatewayはL3のネットワーク接続を提供しますが、IAMによるサービスレベルアクセス制御やHTTPパスベースルーティングをネイティブにサポートしておらず、アカウント数が増えると管理が複雑化します。 選択肢CのPrivateLinkは特定サービスへのプライベートアクセスに適していますが、15サービス×8アカウント分のエンドポイントサービスとInterface VPC Endpointを個別に管理する必要があり非常に複雑です。 選択肢DのAmazon API Gatewayのプライベート APIは外部クライアントからのAPIアクセスに適していますが、マイクロサービス間のサービスメッシュ型通信向けの設計ではなく、マルチアカウントでのサービスネットワーク管理機能が限定的です。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでANSを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← ANS の問題一覧に戻る