SaaS企業がVPC-A(自社AWSアカウント)でAPIサービスを運営しており、多数の顧客企業(それぞれ独自のAWSアカウントとVPC)にサービスを提供しようとしています。顧客VPCとのCIDR(IPアドレスの範囲表記方式)が重複する可能性があり、サービスをインターネットに公開せずプライベートに接続させる必要があります。最適なソリューションはどれですか?
AWS PrivateLinkを使用してVPC-AのサービスをNetwork Load Balancer経由でエンドポイントサービスとして公開し、顧客がインターフェイス型VPCエンドポイントを通じてアクセスする。 AWS PrivateLinkはCIDRが重複するVPC間でも機能し、トラフィックがAWSネットワーク内に閉じるためインターネットに露出しません。一方向のサービス公開のため顧客は提供サービスのみにアクセスでき、多数顧客への拡張も容易です。 選択肢A:VPCピアリングはCIDRが重複するVPC間では使用できず、本シナリオの前提条件を満たせません。また多数顧客との接続にはVPCごとにピアリング設定が必要でスケーラビリティにも課題があります。 選択肢B:AWS Transit GatewayはCIDRが重複するVPC間のルーティングをサポートしないため本シナリオでは機能しません。また顧客が独自のAWSアカウントを持つ場合、Transit Gatewayのみではサービスとネットワーク全体を共有する形となりセキュアなサービス分離が困難です。 選択肢D:インターネットゲートウェイ経由の公開はトラフィックがパブリックインターネットを経由するため、サービスをインターネットに公開しないというセキュリティ要件を直接的に満たせません。