AWS Certified Solutions Architect Associate(SAA-C03) 練習問題 59:セキュリティ:リソース共有
複数のAWSアカウント間でVPCサブネットなどのリソースを共有するために使用するAWSサービスまたは機能について、正しい説明はどれか。
- AWS Resource Access Manager(RAM)を使用すると、組織内の他のアカウントとVPCサブネットを直接共有でき、ネットワークトポロジを簡素化できる。
- AWS IAMのクロスアカウントロールを使用すると、他のアカウントのVPCサブネットを自アカウントのVPCに直接アタッチして、単一のネットワークとして管理できる。
- Amazon VPC Peeringを使用すると、アカウントの境界を越えてサブネット自体を共有し、両方のアカウントで同じIPアドレス範囲を完全に重複して利用可能になる。
- AWS Transit Gatewayを使用すると、複数アカウント間でVPCサブネットの所有権を移譲し、中央の管理アカウントで全てのサブネットを統合的に設定可能になる。
- AWS Organizationsのサービスコントロールポリシーを使用すると、指定したアカウント間で特定のVPCサブネットのルーティングテーブルを自動的に同期・複製できる。
正解と解説を見る
AWS Resource Access Manager(RAM)は、VPCサブネット、Transit Gateway、Route 53 Resolverのルールなどを他のAWSアカウントと安全に共有するためのサービスです。正解はこの説明の通りです。
【正解の理由】
AWS RAMを利用してVPCサブネットを共有することで、複数のアカウントで同一のネットワークインフラを再利用でき、IPアドレスの枯渇を防ぎつつネットワークトポロジをシンプルにできるからです。
【不正解の理由】
• 「AWS IAMのクロスアカウントロールを使用すると、他のアカウントのVPCサブネットを自アカウントのVPCに直接アタッチして〜」という説明は誤り。IAMロールは権限委譲の仕組みであり、ネットワークリソースを直接結合する機能はない
• 「Amazon VPC Peeringを使用すると、アカウントの境界を越えてサブネット自体を共有し、IPアドレス範囲を完全に重複して利用可能になる」という説明は誤り。VPC Peeringはネットワーク同士を接続する機能であり、サブネットの共有はできず、IPアドレスの重複も許容されない
• 「AWS Transit Gatewayを使用すると、複数アカウント間でVPCサブネットの所有権を移譲し〜」という説明は誤り。Transit Gatewayは複数VPCやオンプレミスを相互接続する中央ハブであり、サブネットの所有権を移譲・統合管理するものではない
• 「AWS Organizationsのサービスコントロールポリシーを使用すると、特定のVPCサブネットのルーティングテーブルを自動的に同期・複製できる」という説明は誤り。SCP(Service Control Policy)はアクセス権限のガードレールを設定するものであり、ルーティングの同期機能は持たない