無限ノック › SAA 練習問題一覧 › 問題
SAAセキュアなアーキテクチャの設計

医療情報システムを運営する企業がVPC内のEC2インスタンスからAmazon S3に患者データを保存しています。 HIPAA(Health Insurance Portability and Accountability Act:米国の医療情報保護法)コンプライアンス要件として「データは公衆インターネットを経由してはならない」と定められています。 現在の構成ではNATゲートウェイ(注: プライベートサブネットからインターネットへ出るためのAWS管理型サービス)経由でS3にアクセスしており、セキュリティチームから改善を求められました。 インターネットを経由せずS3へアクセスできる、最もコスト効率の高いソリューションはどれか?

A
オンプレミスとVPCを接続するAWS Direct Connectを導入し、S3へのトラフィックを専用線経由にする
Direct ConnectはオンプレミスとAWS間の専用線接続サービスであり、VPC内リソースからS3へのアクセスを直接改善するものではありません。導入コストも高く、この要件には不適切です。
B
S3向けのVPCゲートウェイエンドポイントを作成し、プライベートサブネットのルートテーブルを更新してNATゲートウェイを経由しないようにする
✓ 正解
S3向けのVPCゲートウェイエンドポイントを作成し、プライベートサブネットのルートテーブルを更新してNATゲートウェイを経由しないようにする。 S3およびDynamoDB向けのVPCゲートウェイエンドポイントは追加料金なしで利用でき、トラフィックはAWSの内部バックボーンネットワーク経由となり公衆インターネットを通過しません。NATゲートウェイも不要になりコスト削減を同時に実現できるため、コンプライアンスとコスト効率の両面で最適な選択肢です。
C
NATゲートウェイをNATインスタンス(EC2上に自前で構築したNAT機能)に置き換えてコストを削減する
NATゲートウェイをNATインスタンスに置き換えても、トラフィックは依然として公衆インターネットを経由します。「データは公衆インターネットを経由してはならない」というHIPAAコンプライアンス要件を満たせません。
D
EC2インスタンスにElastic IPを割り当て、S3バケットポリシーで当該IPからのアクセスのみ許可する
EC2インスタンスにパブリックIPアドレス(Elastic IP)を割り当てても、S3へのアクセスはインターネット経由となるためコンプライアンス要件に反します。

解説

S3向けのVPCゲートウェイエンドポイントを作成し、プライベートサブネットのルートテーブルを更新してNATゲートウェイを経由しないようにする。 S3およびDynamoDB向けのVPCゲートウェイエンドポイントは追加料金なしで利用でき、トラフィックはAWSの内部バックボーンネットワーク経由となり公衆インターネットを通過しません。NATゲートウェイも不要になりコスト削減を同時に実現できるため、コンプライアンスとコスト効率の両面で最適な選択肢です。 選択肢Aは、Direct ConnectはオンプレミスとAWS間の専用線接続サービスであり、VPC内リソースからS3へのアクセスを直接改善するものではありません。導入コストも高く、この要件には不適切です。 選択肢Cは、NATゲートウェイをNATインスタンスに置き換えても、トラフィックは依然として公衆インターネットを経由します。「データは公衆インターネットを経由してはならない」というHIPAAコンプライアンス要件を満たせません。 選択肢Dは、EC2インスタンスにパブリックIPアドレス(Elastic IP)を割り当てても、S3へのアクセスはインターネット経由となるためコンプライアンス要件に反します。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSAAを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← SAA の問題一覧に戻る