SOAネットワークとコンテンツ配信
ある企業はプライベートサブネット内のEC2インスタンス群から、大量のデータをS3バケットへ継続的にアップロードしています。現在この通信はNATゲートウェイ経由でインターネットを通っており、データ転送量に応じたNATゲートウェイの処理料金が高額になっています。セキュリティ要件として、この通信はAWSネットワーク内に閉じ、インターネットを経由してはなりません。最もコスト効率よくこの要件を満たす方法はどれですか。
AS3用のゲートウェイ型VPCエンドポイントを作成し、プライベートサブネットのルートテーブルにエンドポイント向けのルートを追加する
✓ 正解
ルートテーブルにエンドポイント向けルートを追加するだけでS3通信をAWSネットワーク内に閉じられます。ゲートウェイ型は時間課金・データ処理料金が無料のため、大量転送でもNAT料金を完全に削減でき最もコスト効率が高い構成です。
BS3用のインターフェース型VPCエンドポイント(PrivateLink)を作成し、各サブネットにENIを配置してプライベートDNSで名前解決させる
インターフェース型エンドポイントもAWS内で完結しますが、ENIごとの時間課金とデータ処理料金が発生します。大量データ転送ではゲートウェイ型より割高になり、コスト効率の観点で最適ではありません。
CNATゲートウェイをNATインスタンスに置き換え、EC2インスタンスタイプを帯域に合わせて適正化してコストを抑える
NATインスタンスに置き換えても通信は依然インターネットを経由するため、「インターネットを経由してはならない」というセキュリティ要件を満たせません。運用負荷も増加します。
DS3バケットを別VPCに見立ててVPCピアリング接続を作成し、ピアリング経由でアクセスするようルートを設定する
VPCピアリングはVPC同士を相互接続する機能であり、S3のようなマネージドサービスへの接続には使用できません。そもそもこの構成は成立せず要件を満たせません。
解説
S3用のゲートウェイ型VPCエンドポイントは、ルートテーブルにプレフィックスリスト経由のルートを追加することでS3への通信をAWSネットワーク内に閉じ、インターネットを経由しません。
ゲートウェイ型エンドポイントは時間課金・データ処理料金がかからないため、大量データ転送でもNATゲートウェイ料金を完全に削減でき、最もコスト効率に優れます。
選択肢Bのインターフェース型VPCエンドポイントもAWSネットワーク内で完結しますが、エンドポイントの時間課金とデータ処理料金が発生するため、大量転送ではゲートウェイ型よりコストが高くなります。
選択肢CのNATインスタンスへの置き換えは依然としてインターネット経由の通信であり、「インターネットを経由してはならない」というセキュリティ要件を満たせません。
選択肢DのVPCピアリングはVPC間を接続する機能であり、マネージドサービスであるS3への接続には利用できません。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでSOAを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →