Amazon CLF-C02: ネットワーキングとコンテンツ配信 — 学習ガイド
こちらの一部です: AWS Cloud Practitioner CLF-C02 — 学習ガイド. 検証済みの解答で練習: Amazon試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.
VPC の基礎と設計パターン
仮想プライベートクラウド (VPC) は、ネットワークの基本的な構成要素です。IP アドレス空間、サブネット、ルートテーブル、ゲートウェイを定義し、リソースが内部およびインターネットとどのように通信するかを決定します。優れた VPC 設計では、ワークロードを、インターネット向けサービス用のパブリックサブネットと、アプリケーション層およびデータ層用のプライベートサブネットに分割し、ルートテーブルでノースサウストラフィックを制御します。インターネットゲートウェイ (IGW) はパブリックサブネットの IPv4 インターネットアクセスを可能にし、NAT ゲートウェイまたは NAT インスタンスはプライベートサブネットにアウトバウンドのインターネットアクセスを提供します。NAT ゲートウェイはマネージド型で自動的にスケールしますが、時間単位および GB 単位の処理料金が発生します。一方、NAT インスタンスはパッチ適用とキャパシティプランニングが必要です。ルート伝播、明示的なルート、IPv6 用の Egress-Only インターネットゲートウェイの使用は、中心的な概念です。VPC エンドポイント (S3 と DynamoDB 用のゲートウェイエンドポイント、および多くの AWS API 用のインターフェイスエンドポイント (PrivateLink)) を使用すると、インターネットへの egress を回避し、データ転送料金を削減できます。実務者が陥りやすいよくある罠には、サブネットを孤立させてしまうルートテーブルの設定ミス、NAT インスタンスの過剰な使用、AZ レベルの冗長性を考慮した設計の失敗などがあります。ルートテーブル、IGW/NAT、およびヘルスを意識した配置によって単一障害点を排除し、同時にデータ転送コストとパフォーマンスを念頭に置くようにしてください。可用性の目標を達成しつつコストを管理するために、AZ をまたいでコンピューティングのサイジングを適正化する際には、EC2 の料金モデル (オンデマンド、リザーブドインスタンス、Savings Plans) を検討してください。
ハイブリッド接続とグローバルネットワーク
オンプレミス環境を AWS に接続するには、コスト、レイテンシー、冗長性、および運用上の複雑さの間でトレードオフを考慮する必要があります。サイト間 VPN は迅速にデプロイでき、インターネット経由で暗号化されるため、低〜中程度の帯域幅やバックアップ用途に適しています。AWS Direct Connect は、プライベートで予測可能な低レイテンシーのリンクを提供し、ポート時間料金とデータ転送料金で課金されます。高スループットで安定したワークロードに適していますが、コロケーション施設と回線の調達が必要です。Transit Gateway は、ルーティングを一元化することで、複数の VPC 接続やハイブリッド接続を簡素化し、多数の VPC ピアリングリンクよりも優れたスケーリングを実現します。ただし、アタッチメントごとおよび GB ごとの料金が追加されます。VPC ピアリングは、推移的ルーティングなしでポイントツーポイントの低レイテンシーな VPC 接続を行う場合に依然として有用です。耐障害性を高めるには、異なるロケーションを経由する冗長な DX 接続を使用するか、DX と VPN を組み合わせます。Route 53 は、グローバルな DNS ポリシー (レイテンシー、地理的位置情報、フェイルオーバー) をサポートし、ユーザーを誘導してヘルスチェックを提供します。実務者の意思決定基準は、帯域幅の予測可能性、要求される SLA、およびコストに依存します。高くて安定した egress には Direct Connect を、多数の VPC があり N^2 のピアリングの複雑さを避けるためには Transit Gateway を選択することが望ましいですが、DX のポート料金と Transit Gateway のアタッチメント料金を予算に計上する必要があります。
コンテンツ配信とグローバルトラフィック管理
Amazon CloudFront は、サーバーレスのグローバルなコンテンツ配信ネットワーク (CDN) であり、その主な目的は、エッジロケーションで静的および動的コンテンツをキャッシュして、レイテンシーを削減しオリジンの負荷を軽減することです。CloudFront は HTTP(s) をサポートし、S3、ALB、API Gateway、およびカスタムオリジンと統合します。また、Lambda@Edge を介してエッジでコードを実行したり、CloudFront Functions を介して高速な関数を実行したりできます。S3 Transfer Acceleration は、エッジロケーションと AWS バックボーンネットワークを活用して、特に遠隔地のクライアントから S3 へのアップロードを高速化するもので、GB 単位およびリージョンごとに課金されます。AWS Global Accelerator は、静的なエニーキャスト IP を提供し、AWS グローバルネットワーク全体で TCP/UDP トラフィックを最適化することで、非 HTTP アプリケーションやレイテンシーに敏感なアプリケーションを支援します。コンテンツのキャッシュは行いません。キャッシングとオリジン負荷の軽減によってコストとパフォーマンスの向上が見込める場合は CloudFront を選択し、TCP/UDP のための確定的で最適化されたルーティングと固定のエントリ IP が必要な場合は Global Accelerator を選択します。料金の違いは重要です。CloudFront はリクエストごとおよび GB ごとに課金され、段階的な割引があります。一方、Global Accelerator は時間単位のアクセラレーター料金とデータ転送料金が課金されます。よくある罠は、Global Accelerator がキャッシング機能を提供すると期待してしまうことです。ルーティングとフェイルオーバーには Global Accelerator を、キャッシングには CloudFront を使用してください。
ネットワークのセキュリティ、オブザーバビリティ、および運用管理
AWSにおけるネットワークセキュリティは階層化されています。セキュリティグループは、許可されたインバウンド/アウトバウンドトラフィックを制御するステートフルなインスタンスレベルのファイアウォールです。ネットワークACLは、粗いフィルタリングを行うためのステートレスなサブネットレベルのコントロールです。AWS Network FirewallとマネージドWAFルールはプロトコルおよびアプリケーションの脅威から保護し、AWS ShieldはDDoSから保護します—Shield Standardは自動的に適用され、Shield Advancedは追加の保護とコスト補償を提供します。VPCフローログは、トラブルシューティングと監査のためにトラフィックのメタデータをキャプチャし、CloudWatch LogsやS3にログを一元化することで、インシデント対応とコンプライアンスをサポートします。PrivateLinkとVPCエンドポイントを使用して、機密性の高いAPIのパブリックな露出を最小限に抑え、エンドポイントポリシーとIAMで最小権限を適用します。運用管理には、ELBとAuto Scalingによるヘルスチェックで健全なEC2フリートを維持することや、DNSフェイルオーバーのためのRoute 53ヘルスチェックが含まれます。典型的な落とし穴には、過度に寛容なセキュリティグループ、主要な防御策としてNACLに依存すること、WebワークロードでフローログやWAFを軽視すること、AZをまたぐ場合やインターネットへのEgressを使用する際の予期せぬデータ転送料金などがあります。多層防御を設計し、早期にオブザーバビリティを有効にし、NAT/EgressおよびAZ間トラフィックのコストをモデル化してください。
実践的な問題:ユースケースシナリオ
シナリオ:AcmeRetail社は、3つのAZにまたがるVPCを運用しており、Application Load Balancerの背後にあるEC2のアプリケーション層、静的アセット用のS3、そしてAWSに接続されたレガシーデータセンターを持っています。同社は、グローバルな顧客に対するレイテンシーの低減、注文処理のための安全なオンプレミス接続、そして毎晩の大量バックアップのための予測可能な転送コストを必要としています。
課題:静的および動的コンテンツに対するグローバルユーザーのレイテンシーを削減し、高スループットのバックアップのためにオンプレミス接続を保護・安定化させ、予期せぬEgress料金を最小限に抑えること。
推奨アプローチ:
- Amazon CloudFrontをデプロイし、S3とALBをオリジンとして設定して静的アセットをキャッシュし、動的レスポンスを高速化します。さらに、オリジンシールドとLambda@Edgeを有効にしてヘッダーベースのルーティングを行います。
- 冗長リンクを持つAWS Direct Connectをプロビジョニングし、Transit Gatewayを使用してVPCとDirect Connectゲートウェイ間のルーティングを一元化します。Site-to-Site VPNはフェイルオーバーとして維持します。
- VPCエンドポイント(S3用のゲートウェイエンドポイント、必要に応じてインターフェイスエンドポイント)を設定し、AWSバックボーン経由でS3にバックアップをルーティングし、パブリックインターネットへのEgress料金を回避します。
- Route 53のレイテンシールーティングとヘルスチェックを実装し、VPCフローログを有効にし、ALBにWAFを適用し、ELBヘルスチェックを備えたAuto Scalingグループを使用して健全なEC2キャパシティを維持します。
論理的根拠:CloudFrontによるエッジキャッシングは、レイテンシーとオリジンの負荷を削減します。Direct ConnectとTransit Gatewayの組み合わせは、ハイブリッドバックアップトラフィックに対して予測可能な帯域幅と一元化されたルーティングを提供します。エンドポイントと適切なルーティングは、インターネットへのEgressとコストを最小限に抑え、一方でオブザーバビリティとマネージドセキュリティサービスは、運用上の回復力と多層防御を提供します。
← コアデータベースサービス · すべてのドメイン · セキュリティ、アイデンティティ、コンプライアンス →
これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
試験に合格する →