3つのVPC(本番環境・開発環境・共有サービス環境)をTransit Gatewayで接続している。要件は「本番VPCと開発VPCは互いに通信不可」「両方とも共有サービスVPC(監視・DNS・NTP)には通信可能」「設定の管理コストを最小化する」である。最小特権の原則に従った最適なTransit Gateway設定はどれか。
Transit Gatewayルートテーブルを分離することでネットワークセグメンテーションを実現できる。本番・開発それぞれに専用のルートテーブルを割り当て、共有サービスVPCへのルートのみを許可することで、本番-開発間の通信経路を作らずに済む。 選択肢Aのブラックホールルートは管理コストが高く追加漏れのリスクがある。 選択肢CのNetwork Firewallは過剰設計。 選択肢DのVPCピアリングに戻すとVPC追加時にピアリング数が増加しスケールしない。