無限ノック › ANS 練習問題一覧 › 問題
ANSネットワーク設計

ある大企業がAWS Organizationsで50のAWSアカウントを管理しており、複数のリージョンへの展開を計画しています。 現在の課題: - 各アカウントチームが独自にCIDRブロックを選択しており、VPC間でCIDR重複が発生している - 新しいVPCを作成する際、どのCIDR範囲が既に使用中か把握できない - 将来的に全アカウント間でTransit Gatewayを使ったハブアンドスポーク接続を計画しており、CIDR重複は致命的な問題となる この課題を解決するための最もAWSネイティブなアプローチはどれですか?

A
AWS IPAMを組織の管理アカウントで有効化し、組織全体のIPアドレス空間を階層型プールで管理する。各メンバーアカウントはIPAMプールからCIDRを割り当て、重複を防止する。AWS Resource Access Manager(RAM)を使用してIPAMプールをメンバーアカウントと共有する。
✓ 正解
AWS IPAM(IP Address Manager)はOrganizationsと統合して組織全体のIPアドレス空間を一元管理できるAWSネイティブサービス。RAMでプールを共有すると各メンバーアカウントが重複なくCIDRを割り当て可能になり、使用状況をリアルタイムで可視化できます。
B
AWS ConfigのカスタムルールでVPCのCIDRブロック重複を検出し、重複が見つかった場合はSNS通知を送信する。新規VPC作成はEventBridgeで検知してLambdaでバリデーションを行う。
「Config/Lambda」は、事後検知であり、割り当て時の重複を事前防止できません。
C
Transit Gatewayを全リージョンに作成し、すべてのVPCをアタッチする。Transit Gatewayはルートテーブルへの登録時に重複CIDRを自動検出してアタッチメントを拒否する機能を持つ。
「Transit Gateway」は、CIDR重複の自動検出・拒否機能はなく、ルーティング不能になるだけです。
D
TerraformのtfstateファイルをS3バックエンドに集中管理し、CI/CDパイプラインでVPC作成前にCIDR重複をチェックするカスタムスクリプトを組み込む。AWS Configでドリフトを検出する。
「Terraform」は、AWSネイティブではなく、tfstate管理外で作成されたリソースは検出できません。

解説

AWS IPAM(IP Address Manager)はOrganizationsと統合して組織全体のIPアドレス空間を一元管理できるAWSネイティブサービス。RAMでプールを共有すると各メンバーアカウントが重複なくCIDRを割り当て可能になり、使用状況をリアルタイムで可視化できます。 選択肢Bの「Config/Lambda」は、事後検知であり、割り当て時の重複を事前防止できません。 選択肢Cの「Transit Gateway」は、CIDR重複の自動検出・拒否機能はなく、ルーティング不能になるだけです。 選択肢Dの「Terraform」は、AWSネイティブではなく、tfstate管理外で作成されたリソースは検出できません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでANSを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← ANS の問題一覧に戻る