ある企業のVPC内のEC2インスタンス(プライベートサブネット、インターネットゲートウェイなし)がAmazon S3とAWS Systems Manager(SSM)にアクセスする必要があります。セキュリティポリシーとしてすべての通信はAWSのプライベートネットワーク内に留める必要があり、かつコストを最小化したいと考えています。最もコスト効率の良い構成はどれですか?
VPCエンドポイントには2種類あります。ゲートウェイエンドポイントはS3とDynamoDBにのみ利用可能で追加料金なし(ルートテーブルにエントリ追加)です。インターフェイスエンドポイント(PrivateLink)はSSMを含む多くのサービスで利用でき、ENIを作成してプライベートIPでアクセスしますが時間課金が発生します。SSMのSession Manager・Run Commandを使用するにはssm・ssmmessages・ec2messagesの3エンドポイントが必要です。S3にインターフェイスエンドポイントを使うとゲートウェイエンドポイントより費用がかかります。 選択肢AのS3とSSMの両方にインターフェイスVPCエンドポイントを作成すると、S3に対してゲートウェイエンドポイントを使う正解(C)よりコストが高くなります。 選択肢BのNATゲートウェイを使用するとトラフィックはインターネット経由となり、すべての通信をAWSプライベートネットワーク内に留めるというセキュリティポリシーに違反し、データ転送コストも増大します。 選択肢DはS3にゲートウェイエンドポイントを使う点は正しいですが、SSMへのアクセスにインターネットゲートウェイ経由のパブリックIPを使用する方法は、プライベートサブネットにはインターネットゲートウェイへのルートがないためそもそも機能せず、AWSプライベートネットワーク内通信というセキュリティポリシーにも違反します。