AWS Certified Solutions Architect Associate(SAA-C03) 練習問題 3:VPCエンドポイントによるプライベート接続
EC2インスタンスからプライベートサブネット内でS3バケットへアクセスする際に、インターネットを経由せずVPC内で完結させる方法として正しいものはどれか。
- NATゲートウェイを利用してEC2からS3へのトラフィックをインターネット経由でルーティングする。
- VPCピアリングを使ってS3専用のVPCと接続し、プライベートにアクセスする。
- S3用のゲートウェイ型VPCエンドポイントを作成し、ルートテーブルにエンドポイントへのルートを追加する。
- EC2インスタンスにEIPを付与し、S3のパブリックエンドポイントへ直接アクセスする。
- インターフェイス型VPCエンドポイントを使ってS3へプライベート接続するには、S3バケットポリシーでVPC IDを指定した上でルートテーブルへのエントリ追加も必須となる。
Qraftユーザーの成績:正答率 88%(15/17回正解)
正解と解説を見る
正解:S3用のゲートウェイ型VPCエンドポイントを作成し、ルートテーブルにエンドポイントへのルートを追加する。
VPCエンドポイントは、インターネットゲートウェイ・NATゲートウェイ・VPN・AWS Direct Connectを使わずに、AWSのサービスへVPC内からプライベートに接続する機能です。
正しいのは「S3用のゲートウェイ型VPCエンドポイントを作成し、ルートテーブルに追加する」という方法です。S3とDynamoDBはゲートウェイ型VPCエンドポイントをサポートしており、ルートテーブルに対象サービスへのエントリを追加するだけで設定できます。その他のAWSサービス(例:EC2 API、SSMなど)にはインターフェイス型VPCエンドポイント(AWS PrivateLink)を使います。NATゲートウェイはインターネット経由となりプライベート接続ではありません。VPCピアリングはVPC間の接続であり、S3はVPCではないため適用できません。EIPを付与してパブリックエンドポイントに接続する方法もインターネット経由です。