SAAセキュアなアーキテクチャの設計
あるソリューションアーキテクトが、S3バケットに保存された機密データへのアクセスをVPC内のEC2インスタンスのみに制限したいと考えています。インターネットを経由せずにS3へ安全にアクセスするための最も適切な方法はどれですか?
AS3バケットポリシーでEC2インスタンスのパブリックIPアドレスを許可リストに追加する
パブリックIPをS3バケットポリシーに追加する方法はインターネットゲートウェイを経由した通信となり、セキュリティ要件を満たしません。プライベート接続ではないです。
BVPCゲートウェイエンドポイントを作成し、エンドポイントポリシーでアクセスを制限する
✓ 正解
VPCゲートウェイエンドポイント(S3対応)を使用すると、インターネットやNAT Gatewayを経由せずにプライベートネットワーク内でS3にアクセスできます。エンドポイントポリシーで更に制限でき、追加コストもかかりません。
CNAT GatewayをVPCに配置してEC2インスタンスからS3へのルーティングを設定する
NAT Gatewayはインターネットゲートウェイを経由するため、本質的にはインターネット経由の通信であり、要件を満たしません。
DS3バケットをVPCと同じリージョンに作成することでプライベート接続を確立する
S3の同一リージョン配置はネットワークの接続形態を変えず、デフォルトではインターネット経由のアクセスとなります。プライベート接続を意味しません。
解説
VPCゲートウェイエンドポイント(S3対応)を使用すると、インターネットやNAT Gateway、VPNを経由せずにAWSのプライベートネットワーク内でS3にアクセスできます。エンドポイントポリシーでアクセス対象バケットをさらに絞り込むことができ、追加コストもかかりません。
選択肢A:パブリックIPをS3バケットポリシーに追加する方法はインターネット経由の通信となりセキュリティ要件を満たしません。
選択肢C:NAT Gatewayはインターネットゲートウェイへのルーティングとなるためインターネット経由であり、プライベートアクセスの要件を満たしません。
選択肢D:S3の同一リージョン配置はプライベート接続を意味するわけではなく、デフォルトでインターネット経由のアクセスとなります。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでSAAを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →