Qraft(クラフト) 資格・学習クイズアプリ

AWS Certified Solutions Architect Associate(SAA-C03) 練習問題 13:LambdaのVPC設定とネットワークアクセス

AWS Lambdaを使用してVPC内のプライベートサブネットにあるRDSデータベースにアクセスする必要があります。Lambdaが正常にデータベースに接続できるための必須条件として正しいものはどれか。

  1. Lambda関数をVPC内で実行し、関数にアタッチするセキュリティグループのアウトバウンドルールでRDSのセキュリティグループを指定する。
  2. Lambda関数は自動的にVPCアクセスを持つため、特別な設定は不要で、RDSのセキュリティグループのインバウンドルールを設定するだけで十分である。
  3. Lambda関数をVPCの外で実行し、NAT Gatewayを経由してRDSにアクセスするようにルートテーブルを設定する。
  4. Lambda関数をVPC内で実行するにはプライベートサブネットに展開する必要があり、インターネットアクセスが不要な場合でもNATゲートウェイが必須である。
  5. Lambda関数のネットワークインターフェース(ENI)をVPC内に作成し、Lambda実行ロール(IAMロール)にはEC2 VPC Full Accessをアタッチする。

Qraftユーザーの成績:難易度 Bランク(レーティング1249)・正答率 64%(18/28回正解)
レーティングは解いた人の実力と正誤から算出する難しさ(初期値1200)。ランクはその全問題中の順位(S+が最難関、F-が最易)

正解と解説を見る
正解:Lambda関数をVPC内で実行し、関数にアタッチするセキュリティグループのアウトバウンドルールでRDSのセキュリティグループを指定する。

Lambda関数がVPC内のプライベートリソースにアクセスする場合、明示的なVPC設定が必要です。正しいのは「Lambda関数をVPC内で実行し、セキュリティグループのアウトバウンドルールでRDSのセキュリティグループを指定する」という方法です。Lambda関数の設定でVPCと関連するサブネット、セキュリティグループを指定し、Lambda用セキュリティグループのアウトバウンドルールでRDSのセキュリティグループへのアクセスを許可します。同時にRDSのセキュリティグループのインバウンドルールで、Lambdaのセキュリティグループからのアクセスを許可する双方向設定が必須です。Lambda関数はデフォルトではVPC外で実行されるため、VPC内のリソースアクセスには明示的な設定が必要です。プライベートリソースアクセスにはNATゲートウェイは不要です。IAMロールはVPCアクセス権限ではなく、AWSサービス権限の管理用です。

← 前の問題問題一覧次の問題 →
アプリで解いてレーティングを上げる(無料・登録不要)