SAAコスト最適化されたアーキテクチャの設計
ある企業は、プライベートサブネットに配置した Amazon ECS タスクで複数のコンテナを運用しています。コンテナは Amazon ECR から大きなイメージをプルし、ログを Amazon CloudWatch Logs に書き込み、設定ファイルを Amazon S3 から読み取ります。これらの通信はすべて NAT Gateway 経由でインターネットに出ており、NAT Gateway のデータ処理料金が高額になっています。インターネットへのその他の通信は不要です。データ転送コストを最も削減できる構成はどれですか。
AS3 用のゲートウェイ VPC エンドポイントと、ECR(api/dkr) および CloudWatch Logs 用のインターフェイス VPC エンドポイントを作成する
✓ 正解
ECR イメージレイヤーは S3 に保管されるため、無料のゲートウェイ VPC エンドポイントで大量転送を NAT から切り離せます。ECR api/dkr と CloudWatch Logs 用のインターフェイスエンドポイントで通信を VPC 内に閉じ、NAT のデータ処理料金を解消できます。
B各 AZ の NAT Gateway を単一 AZ の 1 つに集約し、全サブネットのルートをその NAT Gateway に向ける
単一 AZ に集約しても NAT Gateway 自体のデータ処理料金は残ります。さらに他 AZ から集約先 AZ への通信に AZ 間データ転送料金が新たに発生するため、コスト削減効果が限定的で要件を満たせません。
CNAT Gateway を自前管理の NAT インスタンス(EC2)に置き換え、インスタンスサイズを需要に合わせて調整する
NAT インスタンスに置き換えても通過するデータ転送量は変わらずコスト構造の根本は改善しません。加えて EC2 の管理・スケール・可用性確保の運用負荷が増え、トラフィックが大きいほど割安にもなりにくい選択肢です。
Dすべてのコンテナをパブリックサブネットへ移動し、各タスクに Elastic IP を割り当ててインターネットへ直接通信させる
インターネットゲートウェイ経由の送受信データには引き続き転送料金が発生し、根本的なコスト削減になりません。さらにコンテナをパブリックに直接公開することになり、セキュリティ要件の観点からも不適切な構成です。
解説
ECR のイメージレイヤーは S3 に保管されており、イメージプルの大半のデータ転送は S3 へのアクセスです。S3 用のゲートウェイ VPC エンドポイント(無料)でこの大量転送を NAT Gateway から切り離し、ECR の api/dkr エンドポイントと CloudWatch Logs 用にインターフェイス VPC エンドポイントを併用することで、対象通信が VPC 内で完結し NAT Gateway のデータ処理料金を解消できます。
選択肢の NAT Gateway を単一 AZ に集約する案は、NAT 自体のデータ処理料金は残り、さらに AZ をまたぐデータ転送料金が新たに発生します。
選択肢の NAT インスタンスへの置き換えは、データ転送量自体は変わらず、EC2 の管理・可用性確保の運用負荷が増え、規模が大きいと割安にもなりません。
選択肢のパブリックサブネット移動 + Elastic IP は、インターネットゲートウェイ経由のデータ転送料金が引き続き発生し、コンテナをインターネットに直接公開してしまうためセキュリティ上も不適切です。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでSAAを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →