SOAネットワークとコンテンツ配信

3つのVPC(本番環境・開発環境・共有サービス環境)をTransit Gatewayで接続している。要件は「本番VPCと開発VPCは互いに通信不可」「両方とも共有サービスVPC(監視・DNS・NTP)には通信可能」「設定の管理コストを最小化する」である。最小特権の原則に従った最適なTransit Gateway設定はどれか。

A
すべてのVPCをデフォルトTGWルートテーブル1つに関連付け、本番-開発間にブラックホールルートを手動追加する
ブラックホールルートは管理コストが高く追加漏れのリスクがある。
B
本番用・開発用・共有サービス用の3つのTGWルートテーブルを作成し、本番と開発のルートテーブルには共有サービスVPCへのルートのみを持たせ、共有サービスのルートテーブルには本番と開発両方へのルートを持たせる
✓ 正解
Transit Gatewayルートテーブルを分離することでネットワークセグメンテーションを実現できる。本番・開発それぞれに専用のルートテーブルを割り当て、共有サービスVPCへのルートのみを許可することで、本番-開発間の通信経路を作らずに済む。
C
Transit GatewayのアプライアンスモードをONにしてステートフルなトラフィック検査を行うNFW(Network Firewall)で通信を制御する
Network Firewallは過剰設計。
D
VPCピアリングを本番-共有間と開発-共有間にのみ作成し、Transit Gatewayは廃止する
VPCピアリングに戻すとVPC追加時にピアリング数が増加しスケールしない。

解説

Transit Gatewayルートテーブルを分離することでネットワークセグメンテーションを実現できる。本番・開発それぞれに専用のルートテーブルを割り当て、共有サービスVPCへのルートのみを許可することで、本番-開発間の通信経路を作らずに済む。 選択肢Aのブラックホールルートは管理コストが高く追加漏れのリスクがある。 選択肢CのNetwork Firewallは過剰設計。 選択肢DのVPCピアリングに戻すとVPC追加時にピアリング数が増加しスケールしない。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSOAを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
SOA の問題一覧に戻る