あるグローバルなテクノロジー企業は AWS Organizations で 60 のメンバーアカウントを管理しています。各チームアカウントが独自の VPC を保有しているため、IP アドレスの枯渇・複雑な VPC ピアリングの管理・セキュリティグループ間参照の困難さが深刻な課題となっています。ネットワークチームは以下の要件に基づく新アーキテクチャを提案しています: ・会社全体で単一の /16 CIDR ブロックから IP アドレスを集中管理する ・各チームアカウントは EC2、ECS タスク、RDS インスタンスなどのリソースを中央管理のサブネット上に直接デプロイできる ・セキュリティグループは各チームアカウント側で引き続き自律的に管理できる ・同一リージョン内通信に Transit Gateway を使用せずルーティングを簡素化する ・ルートテーブルと NACL(ネットワークアクセスコントロールリスト)は一元管理する これらの要件をすべて満たす最も適切なアーキテクチャはどれですか?
AWS RAM を使用した VPC サブネット共有により、NetworkHub アカウントが VPC とサブネットを所有・管理しながら、チームアカウントが共有サブネット内に EC2、RDS、ECS 等を直接デプロイできます。セキュリティグループは参加アカウント側で独自に作成・管理できます。Transit Gateway が不要なため同一リージョン内通信のレイテンシとコストが削減されます。ルートテーブルと NACL はオーナー(NetworkHub)アカウントが一元管理します。選択肢 A は Transit Gateway を使用しており「Transit Gateway を使用せずルーティングを簡素化する」要件に反します。選択肢 C の VPC ピアリングは推移的ルーティングをサポートせず、大規模環境では接続数が爆発的に増加するため管理が複雑化し、単一 /16 CIDR からの集中 IP 管理も実現できません。選択肢 D の PrivateLink はサービスエンドポイントを公開する仕組みであり、EC2・RDS・ECS リソースを共有サブネットに直接デプロイする要件を満たしません。