Qraft(クラフト) 資格・学習クイズアプリ

AWS Certified Solutions Architect Associate(SAA-C03) 練習問題 3:VPCエンドポイントによるプライベート接続

EC2インスタンスからプライベートサブネット内でS3バケットへアクセスする際に、インターネットを経由せずVPC内で完結させる方法として正しいものはどれか。

  1. NATゲートウェイを利用してEC2からS3へのトラフィックをインターネット経由でルーティングする。
  2. VPCピアリングを使ってS3専用のVPCと接続し、プライベートにアクセスする。
  3. S3用のゲートウェイ型VPCエンドポイントを作成し、ルートテーブルにエンドポイントへのルートを追加する。
  4. EC2インスタンスにEIPを付与し、S3のパブリックエンドポイントへ直接アクセスする。
  5. インターフェイス型VPCエンドポイントを使ってS3へプライベート接続するには、S3バケットポリシーでVPC IDを指定した上でルートテーブルへのエントリ追加も必須となる。

Qraftユーザーの成績:正答率 88%(15/17回正解)

正解と解説を見る
正解:S3用のゲートウェイ型VPCエンドポイントを作成し、ルートテーブルにエンドポイントへのルートを追加する。

VPCエンドポイントは、インターネットゲートウェイ・NATゲートウェイ・VPN・AWS Direct Connectを使わずに、AWSのサービスへVPC内からプライベートに接続する機能です。

正しいのは「S3用のゲートウェイ型VPCエンドポイントを作成し、ルートテーブルに追加する」という方法です。S3とDynamoDBはゲートウェイ型VPCエンドポイントをサポートしており、ルートテーブルに対象サービスへのエントリを追加するだけで設定できます。その他のAWSサービス(例:EC2 API、SSMなど)にはインターフェイス型VPCエンドポイント(AWS PrivateLink)を使います。NATゲートウェイはインターネット経由となりプライベート接続ではありません。VPCピアリングはVPC間の接続であり、S3はVPCではないため適用できません。EIPを付与してパブリックエンドポイントに接続する方法もインターネット経由です。

← 前の問題問題一覧次の問題 →
アプリで解いてレーティングを上げる(無料・登録不要)