あるSaaSプロバイダーはNetwork Load Balancer(NLB)配下のAPIサービスを、複数の顧客AWSアカウントに対してインターネットを経由せずプライベートに提供したいと考えています。顧客側はVPCのCIDRが重複している場合もあります。最もセキュアかつスケーラブルな構成はどれですか?
AWS PrivateLinkはNLBをバックエンドとするVPCエンドポイントサービスを通じて、顧客アカウントのVPCにプライベートIPのインターフェイスエンドポイントを作成します。CIDR重複があっても動作し、トラフィックはAWSバックボーンネットワーク内に閉じます。 選択肢AのサービスプロバイダーとVPC間にVPCピアリングを設定することは、CIDR重複時に使用不可で全ルート共有が必要なためサービス公開に不向きです。 選択肢BのAWS Transit Gatewayを使用してプロバイダーと顧客VPCを接続することは、推移的ルーティングとCIDR重複問題が残ります。 選択肢DのNLBにElastic IPを割り当てIPホワイトリストを設定し、顧客がインターネット経由でHTTPSでアクセスすることは、本要件の「インターネットを経由しないプライベート接続」という要件に違反します。