無限ノック › SAP 練習問題一覧 › 問題
SAP組織の複雑さに対応する設計

ある大企業はAWS Organizationsを使用してマルチアカウント環境を運用しています。セキュリティ部門から、インターネット向けのインバウンドトラフィックとアウトバウンドトラフィックのすべてを、一元化された単一のVPCにルーティングしてAWS Network Firewallでパケット検査を行うよう義務付けられました。各ビジネスユニットは独自のVPCを持っており、IPアドレスの重複はありません。アーキテクチャの複雑さを抑え、将来的なVPCの追加にもスケーラブルに対応できるネットワーク設計はどれですか。

A
検査用の一元化VPC(ハブ)にAWS Transit Gatewayを配置し、すべてのビジネスユニットのVPC(スポーク)をアタッチする。Transit Gatewayのルートテーブルを構成してトラフィックを検査VPCに誘導する
✓ 正解
AWS Transit Gatewayを利用したハブアンドスポークモデルは、VPCの追加に対してスケーラブルであり、専用のルートテーブル制御によってトラフィックの一元的な検査を効率的に強制できるため、最も優れたアーキテクチャ設計です。
B
検査用のVPCとすべてのビジネスユニットのVPC間でVPCピアリングをフルメッシュで構成し、VPCルートテーブルを更新してすべての 0.0.0.0/0 トラフィックを検査VPCのNetwork Firewallに転送する
VPCピアリングは1対1の接続しか提供せず、推移的ルーティング(Transitive Routing)をサポートしていません。したがって、スポークVPCからピアリングを経由してインターネットへルーティングすることはできず、フルメッシュ構成は管理も極めて複雑になります。
C
各ビジネスユニットのVPCに個別のAWS Network Firewallエンドポイントをプロビジョニングし、AWS Firewall Managerを使用して全アカウントに対して同じファイアウォールポリシーを一括適用する
各VPCに個別にNetwork Firewallをデプロイする分散モデルは、Firewall Managerでポリシー管理は可能ですが「一元化された単一のVPCにルーティングしてパケット検査を行う」という組織の明示的な要件に真っ向から反しています。
D
AWS Global Acceleratorを使用してすべてのインターネットトラフィックを受信し、VPCエンドポイントサービスを経由して中央の検査VPCにトラフィックを転送した後、各ビジネスユニットのVPCにルーティングする
AWS Global Acceleratorはエッジでのトラフィック最適化に優れていますが、VPC内部からのアウトバウンドトラフィックを中央VPCに集約する目的のツールではありません。要件を満たすインフラストラクチャレベルのルーティング基盤としては不適切です。

解説

マルチアカウント・マルチVPC環境におけるネットワークトラフィックの一元的なルーティングと検査には、AWS Transit Gatewayを使用したハブアンドスポークアーキテクチャがAWSのベストプラクティスです。中央の「セキュリティVPC(ハブ)」にAWS Network Firewallをデプロイし、各ビジネスユニットの「スポークVPC」をTransit Gatewayにアタッチします。Transit Gatewayのルーティングドメイン(ルートテーブル)を分離し、スポークVPCからのデフォルトルート(0.0.0.0/0)をセキュリティVPCのアタッチメントに向けることで、すべてのトラフィックを強制的にインスペクション(検査)できます。新しいVPCが追加された場合もTransit Gatewayにアタッチするだけで済むため、構成がシンプルで極めてスケーラブルです。 選択肢AはTransit Gatewayを使ったハブアンドスポーク構成であり、すべてのVPCトラフィックを中央セキュリティVPCに集約してNetwork Firewallで検査できます。新しいVPCの追加もアタッチするだけで対応でき、スケーラビリティと管理の容易さが高く最も推奨されます。 選択肢BのVPCピアリングフルメッシュ構成はVPC数の増加に伴いピアリング数がO(n²)で増大し、スケーラビリティに重大な問題があります。またVPCピアリングはトランジットルーティング(中継)をサポートしないため、すべてのトラフィックを中央の検査VPCに強制的に経由させることができません。 選択肢CはAWS Firewall Managerで各VPCに個別のNetwork Firewallエンドポイントを配置する方法ですが、VPCごとにFirewallエンドポイントのコストが発生し、トラフィックを中央VPCに一元的に集約して検査するという要件にも合致しません。 選択肢DのAWS Global Acceleratorはインターネットからのパフォーマンス最適化を目的としたサービスであり、VPC間の内部トラフィックルーティングには使用できません。VPCエンドポイントサービスと組み合わせてもVPC間の一元検査アーキテクチャとしては成立しません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSAPを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← SAP の問題一覧に戻る