ある金融機関では、機密性の高い顧客データをAmazon S3バケットに保存しています。セキュリティ要件として「データはパブリックインターネットを経由してはならない」「アクセスは特定のVPC内のEC2インスタンスからのみ許可する」という制約があります。最もセキュアで適切な構成はどれですか?
VPC GatewayエンドポイントはS3へのトラフィックをAWSプライベートネットワーク内に留め、パブリックインターネットを経由しません。バケットポリシーでaws:SourceVpce条件キーを指定することで特定エンドポイント経由のアクセスのみを強制でき、VPC外からのアクセスを完全遮断できます。 選択肢AのElastic IPは、IPアドレスが静的で変動しませんが、VPCエンドポイントが存在しない場合はEC2からS3へのトラフィックがインターネットゲートウェイを経由するためパブリックインターネットを通過することになり、セキュリティ要件を満たしません。 選択肢CのIAMロールのみの設定は、S3アクセス権限を付与しますがインターネット経由のアクセス経路を排除できません。 選択肢DのAWS Direct Connectは、オンプレミスとAWS間の専用線接続であり、VPC内EC2からS3へのプライベートアクセスにはVPCエンドポイントが適切な解決策です。