SAAセキュアなアーキテクチャの設計複数選択
ある企業は、プライベートサブネット内の複数の EC2 インスタンスから Amazon S3 および Amazon DynamoDB に安全にアクセスする必要があります。次の2つの要件があります。
・トラフィックをインターネットに出さないこと
・追加のデータ転送コストを最小化すること
この要件を満たすために実装すべき対策を2つ選んでください。
Aパブリックサブネットに NAT ゲートウェイを配置し、EC2 インスタンスからのトラフィックをルーティングする
パブリックサブネットに NAT ゲートウェイを配置してトラフィックをルーティングしますが、インターネット経由のため要件を満たさずコストも発生します。
BAmazon S3 用の VPC ゲートウェイエンドポイントを VPC に作成し、ルートテーブルに追加する
✓ 正解
S3 と DynamoDB はどちらも VPC ゲートウェイエンドポイントをサポートしており、無料で利用できます。ゲートウェイエンドポイントはトラフィックを AWS ネットワーク内に留め、インターネットを経由せず追加のデータ転送料金も発生しません。
CAmazon DynamoDB 用の VPC インターフェイスエンドポイント(PrivateLink)を各プライベートサブネットに作成する
Amazon DynamoDB 用の VPC インターフェイスエンドポイント(PrivateLink)を各プライベートサブネットに作成する方式ですが、ゲートウェイエンドポイントが無料で利用可能なため、PrivateLink の時間課金が発生する選択肢は不適切です。
DAmazon DynamoDB 用の VPC ゲートウェイエンドポイントを VPC に作成し、ルートテーブルに追加する
✓ 正解
S3 と DynamoDB はどちらも VPC ゲートウェイエンドポイントをサポートしており、無料で利用できます。ゲートウェイエンドポイントはトラフィックを AWS ネットワーク内に留め、インターネットを経由せず追加のデータ転送料金も発生しません。
ES3 バケットポリシーで特定の VPC ID からのアクセスのみを許可する
S3 バケットポリシーで特定の VPC ID からのアクセスのみを許可する方式ですが、これはアクセス制御であり、トラフィックの経路制御ではありません。
解説
S3 と DynamoDB はどちらも VPC ゲートウェイエンドポイントをサポートしており、無料で利用できます。ゲートウェイエンドポイントはトラフィックを AWS ネットワーク内に留め、インターネットを経由せず追加のデータ転送料金も発生しません。
選択肢Bは、Amazon S3 用の VPC ゲートウェイエンドポイントを VPC に作成してルートテーブルに追加することで、インターネットを経由せずに S3 へアクセスできます。
選択肢Dは、Amazon DynamoDB 用の VPC ゲートウェイエンドポイントを VPC に作成してルートテーブルに追加することで、インターネットを経由せずに DynamoDB へアクセスできます。
選択肢Aはパブリックサブネットに NAT ゲートウェイを配置してトラフィックをルーティングしますが、インターネット経由のため要件を満たさずコストも発生します。
選択肢Cは、Amazon DynamoDB 用の VPC インターフェイスエンドポイント(PrivateLink)を各プライベートサブネットに作成する方式ですが、ゲートウェイエンドポイントが無料で利用可能なため、PrivateLink の時間課金が発生する選択肢は不適切です。
選択肢Eは、S3 バケットポリシーで特定の VPC ID からのアクセスのみを許可する方式ですが、これはアクセス制御であり、トラフィックの経路制御ではありません。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでSAAを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →