無限ノック › SAP 練習問題一覧 › 問題
SAP組織の複雑さに対応する設計

ある大企業では、開発部門ごとに個別のAWSアカウントを持たせています。セキュリティ基準として、インターネットゲートウェイ (IGW) の直接的な作成を禁止し、すべてのインターネットトラフィックは中央の「検査VPC」にあるファイアウォールを経由させる必要があります。このネットワークトポロジを実現するために最適なサービスと構成はどれですか?

A
各開発VPCと検査VPCをVPCピアリングで接続し、すべてのルートをピアリング接続に向ける。
フルメッシュ構成の管理が複雑化し、推移的ルーティングをサポートしていません。複数VPC接続時に個別ピアリング作成が必要で、検査VPCを経由してインターネットへ抜けるトラフィック制御が実現できません。
B
AWS Transit Gatewayを導入し、開発VPCと検査VPCをアタッチする。開発VPCのルートテーブルで、0.0.0.0/0のネクストホップをTransit Gatewayに設定し、検査VPC側でトラフィックを処理する。
✓ 正解
ハブアンドスポーク型構成を実現し、複数開発VPCを一元管理できます。セントラルVPCを経由したトラフィック強制(インスペクション)が容易で、ルートテーブル制御により全アウトバウンドトラフィックを集約でき、スケーラブルで保守性に優れています。
C
AWS Client VPNを使用して、開発者がインターネットにアクセスする際は常にVPNを経由するように強制する。
リモートユーザーのアクセス管理を目的とするサービスです。開発者個人のインターネット接続用であり、システムのアウトバウンド通信全体の制御・インスペクションを実現するには適していません。
D
各アカウントにAWS PrivateLinkエンドポイントを作成し、中央の検査VPCにあるプロキシサーバーへトラフィックを誘導する。
特定のAWSサービスやサードパーティサービスへのアクセス提供用です。汎用的なインターネットトラフィック検査や複数VPC間のトラフィックルーティングには向きません。要件を満たしていません。

解説

Transit Gatewayがハブアンドスポーク型の構成を簡素化し、セントラルVPCを経由したトラフィックの強制(インスペクション)を容易に実現できます。ルートテーブルの制御により、全開発アカウントのアウトバウンドトラフィックを集約できます。 VPCピアリングはフルメッシュ管理が困難で、また推移的ルーティングをサポートしていないため、検査VPCを経由してインターネットへ抜けることができません。 AWS Client VPNはユーザーのアクセス用であり、システムのアウトバウンド通信の制御には適しません。 PrivateLinkは特定のサービスへのアクセス用であり、汎用的なインターネットトラフィックの検査には向きません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSAPを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← SAP の問題一覧に戻る