無限ノック › SAA 練習問題一覧 › 問題
SAAセキュアなアーキテクチャの設計

ある企業では、プライベートサブネット内のEC2インスタンスからAmazon S3バケットにアクセスする必要があります。セキュリティチームは以下の要件を提示しました。 ・S3へのトラフィックがインターネットを経由しないこと ・アクセスを特定のS3バケットのみに制限すること ・追加の運用負荷とコストを最小限に抑えること これらの要件を最も適切に満たすアーキテクチャはどれですか?

A
NAT Gatewayを使用してEC2インスタンスからS3にアクセスし、S3バケットポリシーでVPC IDを条件として制限する
NAT Gateway はプライベートサブネットからインターネットへの通信に使うものであり、S3へのトラフィックはインターネットを経由します。「インターネット非経由」の要件を満たさず、時間課金・データ処理料金も発生します。
B
S3用のゲートウェイ型VPCエンドポイントを作成し、エンドポイントポリシーで特定バケットへのアクセスのみを許可する
✓ 正解
ゲートウェイ型VPCエンドポイントはトラフィックをAWSネットワーク内に留めるためインターネット経由を回避できます。エンドポイントポリシーで特定バケットのみへのアクセスを制限でき、追加料金も発生しません。
C
EC2インスタンスにElastic IPを付与し、S3バケットポリシーでそのIPアドレスからのアクセスのみを許可する
EC2 に Elastic IP を付与してもS3への通信は公共インターネットを経由するため、「インターネット非経由」の要件を満たしません。
D
AWS PrivateLinkを使用したインターフェイス型VPCエンドポイントを作成し、セキュリティグループでアクセスを制限する
インターフェイス型VPCエンドポイント(PrivateLink)もS3に利用可能でインターネットを経由しませんが、時間課金とデータ処理料金が発生します。追加コスト最小化の要件ではゲートウェイ型が最適です。

解説

ゲートウェイ型VPCエンドポイントはトラフィックをAWSネットワーク内に留めるためインターネット経由を回避できます。エンドポイントポリシーで特定バケットのみへのアクセスを制限でき、追加料金も発生しません。 選択肢Aの NAT Gateway はプライベートサブネットからインターネットへの通信に使うものであり、S3へのトラフィックはインターネットを経由します。「インターネット非経由」の要件を満たさず、時間課金・データ処理料金も発生します。 選択肢Cの EC2 に Elastic IP を付与してもS3への通信は公共インターネットを経由するため、「インターネット非経由」の要件を満たしません。 選択肢Dの インターフェイス型VPCエンドポイント(PrivateLink)もS3に利用可能でインターネットを経由しませんが、時間課金とデータ処理料金が発生します。追加コスト最小化の要件ではゲートウェイ型が最適です。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSAAを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← SAA の問題一覧に戻る