Amazon DOP-C02: ネットワーキングとコンテンツ配信 — 学習ガイド

こちらの一部です: AWS DevOps Engineer Professional DOP-C02 — 学習ガイド. 検証済みの解答で練習: Amazon試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.

概要

AWSのネットワーキングとコンテンツ配信は、VPCの基本的な構成要素、マルチアカウントやハイブリッドトポロジーのための相互接続の選択肢、そしてアプリケーションをグローバルにフロントし、保護し、高速化するエッジサービスに及びます。これを習得するには、VPC内でのパケットの移動(サブネット、ルートテーブル、ゲートウェイ、フィルタリング)、VPCとオンプレミスネットワークの相互接続方法(ピアリング、Transit Gateway、PrivateLink、Direct Connect、VPN)、そしてエッジでのトラフィックの分散と保護の方法(CloudFront、AWS WAF、AWS Global Accelerator)を理解する必要があります。その後、Amazon API Gatewayなどのアプリケーションエントリポイントが、カスタムドメイン、証明書、エンドポイントタイプを通じてこれらの基本要素と統合されます。

VPCアーキテクチャとセキュリティコントロール

VPCは、リージョン単位の論理的に分離されたネットワークであり、各アベイラビリティーゾーンに1つ以上のサブネットを持ちます。サブネットは、耐障害ドメインと機能に沿って設計します。例えば、インターネット向けロードバランサーやNATゲートウェイ用のパブリックサブネット、EC2/ECS/EKSノード用のプライベートアプリケーションサブネット、データベース用のプライベートデータサブネットなどです。サブネットタイプごとに異なるルートテーブルを割り当てることで、意図を明確にし、ゾーンごとのエグレス設計をサポートします。

インターネット接続は、VPCレベルでアタッチされたインターネットゲートウェイ(IGW)によって提供されます。サブネットは、そのルートテーブルがIGWへのデフォルトルートを持ち、リソースがパブリックIPまたはElastic IPを持つ場合に「パブリック」になります。プライベートサブネットからのアウトバウンド専用のインターネットアクセスには、NATゲートウェイを使用します。各アベイラビリティーゾーンに1つのNATゲートウェイを配置し、各プライベートサブネットを同じAZ内のNATゲートウェイにルーティングし、クロスAZ NATを無効にすることで、単一障害点を回避し、クロスAZデータ処理料金を削減します。IPv6の場合、Egress-OnlyインターネットゲートウェイがNATなしでアウトバウンド専用の接続を提供します。

ルートテーブルは、宛先プレフィックスに対するネクストホップを決定します。一般的なターゲットには、IGW、NATゲートウェイ、VPCピアリングアタッチメント、Transit Gatewayアタッチメント、およびlocalが含まれます。ルートテーブルはシンプルに保ちます。つまり、エグレス用のデフォルトルートと、プライベートな相互接続用の明示的なルートです。アカウント間で共有される宛先を参照し、人為的ミスを減らすために、プレフィックスリストの使用を推奨します。

セキュリティグループとネットワークACLはネットワークフィルタリングを提供しますが、その仕組みは異なります。

ステートフルかステートレスかのフィルタリングの違いは、トラブルシューティングにとって重要です。両方が使用されている場合、両方がフローを許可する必要があります。VPCフローログをCloudWatch LogsまたはS3に有効化して、許可/拒否されたトラフィックを分析し、セキュリティ体制を検証します。

VPC間およびハイブリッド接続

VPCピアリングは、2つのVPCをプライベートに接続し、単一障害点や帯域幅のボトルネックはありませんが、非推移的であり、重複しないCIDRが必要です。各VPCは、ピアリングアタッチメントを介してピアの静的ルートを追加する必要があります。ピアリングされたVPC間でのセキュリティグループ参照はサポートされていません。CIDRでフィルタリングしてください。クロスリージョンピアリングも利用可能で、デフォルトで暗号化されます。

AWS Transit Gateway (TGW)は、ネットワークのスケールとセグメンテーションを簡素化します。VPCおよびハイブリッドアタッチメントのリージョナルハブとして機能し、推移的なルーティングをサポートし、アタッチメントあたり最大数十Gbpsまでスケールします。TGWルートテーブルを使用してセグメンテーション(例:開発 vs 本番 vs 共有サービス)を実装し、伝播と関連付けを制御します。アタッチメントには、VPC、サイト間VPN、およびTransit VIFとDirect Connect Gatewayを介したDirect Connectが含まれます。一元化されたエグレスのためには、エグレスVPCをアタッチし、ルートを伝播/選択的に共有します。リージョン間ピアリングでTGWを接続することにより、マルチリージョンを計画します。

AWS PrivateLinkは、プロバイダーのサブネットを公開したり、ルーティングを必要としたりすることなく、VPC/アカウント/リージョンの境界を越えてサービスへのコンシューマー主導のプライベートなL4アクセスを提供します。サービスプロバイダーはエンドポイントの前にNLBを配置し、コンシューマーは自身のVPCにプライベートIPとDNS名が割り当てられたインターフェースVPCエンドポイントを作成します。PrivateLinkは非推移的であり、TCPのみをサポートします。内部サービスを公開したり、AWSサービスをプライベートに利用したりするためにPrivateLinkを使用します。サービスレベルでの公開、DNSベースの利用、またはより厳格なプロデューサーの分離が必要な場合は、ピアリング/TGWよりもPrivateLinkを優先します。

ハイブリッド接続では、多くの場合、Direct Connect (DX)とサイト間VPNが組み合わせて使用されます。Direct Connectは、1/10 Gbpsのポート(およびホスト型容量)で、専用のプライベートで一貫した帯域幅を提供します。動的ルーティングとフェイルオーバーにはBGPを使用します。仮想インターフェース(VIF)のタイプは以下の通りです。

APIフロントドア:ドメイン、証明書、エンドポイント戦略

Amazon API Gatewayは、REST APIとHTTP APIに3種類のエンドポイントタイプを提供します。

カスタムドメインは、ステージやAPIを横断してルーティングとTLSを統一します。ベースパスマッピングを使用して、パスをステージにマッピングします。証明書はACMに保存し、クライアントのサポート状況に応じてRSA/ECDSAを選択します。エッジ最適化の場合はus-east-1で証明書をリクエスト/インポートし、リージョンの場合はそのリージョンでリクエスト/インポートします。コンプライアンス要件に合ったTLSポリシーを適用します。WAFとの統合は、Web ACLをリージョンAPIに直接関連付けるか、APIをフロントに置くCloudFrontディストリビューションを保護することで行います。レイテンシーが最も低いグローバルAPIを実現し、高度なキャッシュやヘッダー正規化を行うには、リージョンAPIの前にCloudFrontディストリビューションを配置し、必要に応じてオリジンアクセスコントロールや署名付きリクエストを使用し、キャッシュの肥大化を避けるためにキャッシュポリシーとオリジンリクエストポリシーを調整します。LambdaオーソライザーやAmazon Cognitoと組み合わせて認証を行い、WAFのレートベースのルールに加えて、スロットリングや使用量プランを活用してバックエンドを保護します。

実践的な問題シナリオ

Shopifyは、世界中のマーチャントにサービスを提供するため、新しいグローバルなチェックアウトマイクロサービスを展開しています。要件は、20以上のアカウントにまたがるマイクロサービス間のプライベートな東西トラフィック、内部APIのパブリックへの露出ゼロ、エンドユーザーに対する決定論的な低レイテンシーのチェックアウト、適応型レート制限を備えた強力なL7保護、オンプレミスのリスクエンジンへの回復力のあるハイブリッド接続です。

ステップバイステップのアプローチ:

  1. ハブアンドスポークのTransit Gateway設計でネットワークをセグメント化する
  1. AWS PrivateLinkで内部マイクロサービスを公開する
  1. Direct ConnectとVPNで冗長なハイブリッド接続を確立する
  1. AWS Global Acceleratorでパブリックなチェックアウトをフロントに配置する
  1. CloudFrontとAWS WAFでエッジを保護する
  1. カスタムドメインと堅牢なTLSでAPIを公開する
  1. 階層的なコントロールでVPCをロックダウンする

この設計は、プライベートでセグメント化された東西接続(Transit Gateway + PrivateLink)、回復力のある南北ハイブリッドパス(BGPを使用したDX + VPN)、グローバルに高速化され保護されたパブリックエントリ(Global Accelerator + CloudFront + WAF)、そしてVPCルーティング、ゲートウェイ、フィルタリングに関するAWSのベストプラクティスに沿った運用管理を提供します。


ストレージ、データベース、データ管理 · すべてのドメイン · Systems Manager、パッチ適用、運用自動化

これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

試験に合格する →

Amazonを閲覧 →

Related guides

オールインワンアクセス

1つのサブスクリプション。すべての試験。

すべてのプランで、無制限の回答検索、模擬試験、AI解説、および完全なリソースライブラリが利用可能 — 20以上の言語に対応。

月額
24.87
Just €0.83/day
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

ベストバリュー
12ヶ月
179.87
Just €0.49/daySave 40%
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

✓ 無料プランが含まれています · ✓ いつでもキャンセル可能 · ✓ すべてのプランで製品の全機能が利用可能