無限ノック › SOA 練習問題一覧 › 問題
SOAネットワークとコンテンツ配信

ある企業のVPC内のEC2インスタンス(プライベートサブネット、インターネットゲートウェイなし)がAmazon S3とAWS Systems Manager(SSM)にアクセスする必要があります。セキュリティポリシーとしてすべての通信はAWSのプライベートネットワーク内に留める必要があり、かつコストを最小化したいと考えています。最もコスト効率の良い構成はどれですか?

A
S3とSSMの両方にインターフェイスVPCエンドポイントを作成する
S3とSSMの両方にインターフェイスVPCエンドポイントを使うと、ゲートウェイエンドポイントより料金が高くなります。S3は追加料金なしのゲートウェイ方式を使うべきです。
B
NATゲートウェイを設置してS3とSSMの両方のトラフィックをルーティングする
NATゲートウェイを経由するとインターネット経由になり、セキュリティ要件(VPC内での通信)を満たしません。また、データ転送コストが大きく増加します。
C
S3用にゲートウェイエンドポイントを作成し、SSM用にインターフェイスVPCエンドポイント(ssm、ssmmessages、ec2messages)を作成する
✓ 正解
S3はゲートウェイエンドポイント(追加料金なし)を使用し、SSMはssm・ssmmessages・ec2messagesのインターフェイスエンドポイント3つを作成することで、セキュリティ要件とコスト効率の両立ができます。
D
S3用にゲートウェイエンドポイントを作成し、SSMはEC2インスタンスにインターネットゲートウェイ経由のパブリックIPを付与して接続する
パブリックIPアドレス付与によるインターネットゲートウェイ経由の接続はVPC内通信の要件を満たさず、セキュリティとコスト面で不適切な選択肢です。

解説

VPCエンドポイントには2種類あります。ゲートウェイエンドポイントはS3とDynamoDBにのみ利用可能で追加料金なし(ルートテーブルにエントリ追加)です。インターフェイスエンドポイント(PrivateLink)はSSMを含む多くのサービスで利用でき、ENIを作成してプライベートIPでアクセスしますが時間課金が発生します。SSMのSession Manager・Run Commandを使用するにはssm・ssmmessages・ec2messagesの3エンドポイントが必要です。S3にインターフェイスエンドポイントを使うとゲートウェイエンドポイントより費用がかかります。 選択肢AのS3とSSMの両方にインターフェイスVPCエンドポイントを作成すると、S3に対してゲートウェイエンドポイントを使う正解(C)よりコストが高くなります。 選択肢BのNATゲートウェイを使用するとトラフィックはインターネット経由となり、すべての通信をAWSプライベートネットワーク内に留めるというセキュリティポリシーに違反し、データ転送コストも増大します。 選択肢DはS3にゲートウェイエンドポイントを使う点は正しいですが、SSMへのアクセスにインターネットゲートウェイ経由のパブリックIPを使用する方法は、プライベートサブネットにはインターネットゲートウェイへのルートがないためそもそも機能せず、AWSプライベートネットワーク内通信というセキュリティポリシーにも違反します。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSOAを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← SOA の問題一覧に戻る