SAAセキュアなアーキテクチャの設計
医療情報システムを運営する企業がVPC内のEC2インスタンスからAmazon S3に患者データを保存しています。
HIPAA(Health Insurance Portability and Accountability Act:米国の医療情報保護法)コンプライアンス要件として「データは公衆インターネットを経由してはならない」と定められています。
現在の構成ではNATゲートウェイ(注: プライベートサブネットからインターネットへ出るためのAWS管理型サービス)経由でS3にアクセスしており、セキュリティチームから改善を求められました。
インターネットを経由せずS3へアクセスできる、最もコスト効率の高いソリューションはどれか?
AオンプレミスとVPCを接続するAWS Direct Connectを導入し、S3へのトラフィックを専用線経由にする
Direct ConnectはオンプレミスとAWS間の専用線接続サービスであり、VPC内リソースからS3へのアクセスを直接改善するものではありません。導入コストも高く、この要件には不適切です。
BS3向けのVPCゲートウェイエンドポイントを作成し、プライベートサブネットのルートテーブルを更新してNATゲートウェイを経由しないようにする
✓ 正解
S3向けのVPCゲートウェイエンドポイントを作成し、プライベートサブネットのルートテーブルを更新してNATゲートウェイを経由しないようにする。
S3およびDynamoDB向けのVPCゲートウェイエンドポイントは追加料金なしで利用でき、トラフィックはAWSの内部バックボーンネットワーク経由となり公衆インターネットを通過しません。NATゲートウェイも不要になりコスト削減を同時に実現できるため、コンプライアンスとコスト効率の両面で最適な選択肢です。
CNATゲートウェイをNATインスタンス(EC2上に自前で構築したNAT機能)に置き換えてコストを削減する
NATゲートウェイをNATインスタンスに置き換えても、トラフィックは依然として公衆インターネットを経由します。「データは公衆インターネットを経由してはならない」というHIPAAコンプライアンス要件を満たせません。
DEC2インスタンスにElastic IPを割り当て、S3バケットポリシーで当該IPからのアクセスのみ許可する
EC2インスタンスにパブリックIPアドレス(Elastic IP)を割り当てても、S3へのアクセスはインターネット経由となるためコンプライアンス要件に反します。
解説
S3向けのVPCゲートウェイエンドポイントを作成し、プライベートサブネットのルートテーブルを更新してNATゲートウェイを経由しないようにする。
S3およびDynamoDB向けのVPCゲートウェイエンドポイントは追加料金なしで利用でき、トラフィックはAWSの内部バックボーンネットワーク経由となり公衆インターネットを通過しません。NATゲートウェイも不要になりコスト削減を同時に実現できるため、コンプライアンスとコスト効率の両面で最適な選択肢です。
選択肢Aは、Direct ConnectはオンプレミスとAWS間の専用線接続サービスであり、VPC内リソースからS3へのアクセスを直接改善するものではありません。導入コストも高く、この要件には不適切です。
選択肢Cは、NATゲートウェイをNATインスタンスに置き換えても、トラフィックは依然として公衆インターネットを経由します。「データは公衆インターネットを経由してはならない」というHIPAAコンプライアンス要件を満たせません。
選択肢Dは、EC2インスタンスにパブリックIPアドレス(Elastic IP)を割り当てても、S3へのアクセスはインターネット経由となるためコンプライアンス要件に反します。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでSAAを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →