画像処理サービスが、2つのアベイラビリティーゾーンにまたがるVPC内で実行されています。各AZには、パブリックサブネットとプライベートサブネットがあります。EC2インスタンスはプライベートサブネットで実行され、パブリックサブネットのALBによって前面に配置されています。このサービスにはインターネットアクセスが必要で、2つのNATゲートウェイを使用しています。画像はAmazon S3に保存されており、EC2インスタンスは毎日約1 TBのデータをS3バケットから取得しています。会社は高いセキュリティ体制を重視しています。ソリューションアーキテクトは、セキュリティを弱めたり運用上のオーバーヘッドを増やしたりすることなく、コストを最小限に抑える必要があります。どのソリューションが要件を満たしますか?
解答を選択
オプションをタップして解答を確認してください。
正解: VPC内にS3ゲートウェイVPCエンドポイントを作成し、必要なS3アクションをバケットで許可するエンドポイントポリシーをアタッチします。.
これが解答である理由
S3ゲートウェイVPCエンドポイントを作成すると、VPC内のEC2インスタンスからS3へのトラフィックがNATゲートウェイを経由せずにルーティングされ、データ転送コストを削減できます。S3へのアクセスはプライベートになり、セキュリティが向上します。エンドポイントポリシーにより、必要なS3アクションのみを許可できるため、最小権限の原則が適用されます。 NATゲートウェイをNATインスタンスに置き換えることは、管理オーバーヘッドを増やし、可用性を低下させる可能性があります。EC2インスタンスをパブリックサブネットに移動すると、セキュリティリスクが増大します。Amazon EFSはファイルストレージであり、S3からのデータ取得コスト削減には直接寄与しません。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要