Amazon SAP-C02: ネットワーキングとハイブリッド接続 — 学習ガイド

こちらの一部です: AWS Solutions Architect Professional SAP-C02 — 学習ガイド. 検証済みの解答で練習: Amazon試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.

VPCアーキテクチャとセグメンテーションパターン

VPCトポロジの設計は、爆発半径の管理と予測可能なルーティングから始まります。小規模なデプロイメントでは、複数のサブネットと厳格なセキュリティグループを持つ単一のVPCが効率的ですが、チームやアプリケーションが成長するにつれて、単一VPCパターンは脆弱になります。リソースクォータ、チーム間のガバナンス、そしてノイジーネイバーが運用リスクを増大させます。チームごとに複数のVPCを割り当てるモデルや、チームごとにアカウントを割り当てるモデルは、分離性とIAMの境界を改善します。AWS Organizationsを使用してチームごとに個別のアカウントを作成し、DNS、ロギング、アイデンティティのために共有サービスアカウントを使用します。VPC間の接続には、VPCピアリングがシンプルで低レイテンシーですが、非推移的であり、大規模になると運用負荷が高くなります。Transit Gateway (TGW) は「トランジットVPC」パターンを置き換えるものです。数千のアタッチメントをサポートし、ルートテーブルを集中管理し、マルチキャストやハブアンドスポークパターンを簡素化します。PrivateLink (インターフェイスVPCエンドポイント) は、サービスをインターネットに公開することなくサービスレベルの分離を可能にし、クロスアカウントのマイクロサービスにとって重要です。よくある落とし穴には、セグメンテーションをセキュリティグループのみに依存すること(ステートフルであり、東西トラフィックのフィルタリングには粒度が粗すぎる)、NACLのステートレスな動作を忘れること、CIDR割り当てを計画しないこと(重複はピアリングやDXの妨げになる)などがあります。意思決定は、コストと管理性のトレードオフにかかっています。TGWにはアタッチメントコストがかかりますが、ピアリングごとの複雑さを軽減します。マルチアカウントによる分離は、ランディングゾーンのオーバーヘッドを増加させますが、爆発半径を縮小します。ドリフト(構成のずれ)を避けるために、CIDR計画、ルート伝播ルール、共有サービスの所有者を常に文書化してください。

ハイブリッド接続、ルーティング、および回復性

ハイブリッド接続の選択は、スループット、ジッター、レイテンシー、そして一貫したパブリックな出口アドレスに依存します。AWS Direct Connect (DX) のプライベートVIFは、大規模で安定したフローに対して、インターネットVPNと比較して確定的な帯域幅と低い下り(egress)コストを提供します。複数のリージョンにまたがる場合や、ルーティングを集中管理するためにTransit Gatewayにアタッチする場合は、Direct Connect Gatewayを使用します。Site-to-Site VPN(BGPを使用したマネージドIPsec)は、迅速なセットアップやDXへの回復力のあるバックアップとして使用されます。非対称ルーティングを避けるために、適切なASNとルート優先度でBGPを設定します。ルーティングにおける主な落とし穴は、オンプレミスとクラウドのCIDRの重複、TGWでの不適切なルート伝播、ピアリングされたVPC間での推移的ルーティングを想定してしまうことです。MTUとフラグメンテーションはVPNトラフィックを中断させる可能性があります。パスMTUをテストし、デバイスのMSSを調整してください。マルチリージョン構成では、複数のロケーションでのアクティブ/アクティブなDX、またはDXとVPNフェイルオーバーの組み合わせを検討します。トレードオフ:専用のDX回線はコストが高いですが、ジッターと下り(egress)料金を削減します。VPNは安価でシンプルですが、高スループット時には安定性に欠けます。予測可能なフェイルオーバーを実現するために、2つの独立したトンネル、別々のロケーションにある冗長なDX接続、そしてパス選択と制限を制御するための明示的なTGWルートテーブルを使用してアーキテクチャを設計します。

DNS、PrivateLink、およびサービス接続パターン

DNSは、ハイブリッドおよびマルチアカウントのネットワーキングにおいて中心的な役割を果たします。VPCスコープの名前解決にはRoute 53プライベートホストゾーンを使用し、オンプレミスとAWSのDNS間で条件付きフォワーディングを有効にするにはRoute 53 Resolverのインバウンド/アウトバウンドエンドポイントを使用します。これにより、内部名はプライベートIPに解決され、パブリックレコードはグローバルのまま維持されるスプリットホライズンDNSがサポートされます。PrivateLink(インターフェイスエンドポイント)は、パブリックインターネット経由でトラフィックをルーティングすることなく、AWSサービスやSaaSパートナーへのプライベートなENIベースの接続を提供します。これは、より安価でENIではなくルートテーブルを使用するS3およびDynamoDB用のゲートウェイエンドポイントとは対照的です。PrivateLinkは、サービスをVPCのCIDR競合にさらすことを避け、サービス承認ポリシーによってクロスアカウントのコンシューマーをサポートします。よくある落とし穴には、すべてのコンシューマーVPCにプライベートホストゾーンを関連付けるのを忘れること、オンプレミスドメイン用のRoute 53 Resolverルールを作成しないこと、エンドポイントごとのENIのIP消費量を見誤ることなどがあります。判断基準:NATコストを避けるために、高スループットのS3/DynamoDBアクセスにはゲートウェイエンドポイントを選択します。より厳格なセキュリティが求められるAPIエンドポイントやサードパーティサービスへのプライベートアクセスが必要な場合は、インターフェイスエンドポイントを使用します。DNSのレイテンシーを監視し、変更管理のもとでTTLを設定してフェイルオーバーの動作を管理します。

Egress、NAT設計、セキュリティ統制、および運用プラクティス

Egressアーキテクチャは、コスト、監査性、サードパーティとの統合に影響します。NAT Gatewayは、プライベートサブネット向けにマネージド型で高可用性なIPv4 Egressを提供し、AZごとに自動スケーリングします。一方、NATインスタンスは低スループットのユースケースでは安価ですが、運用メンテナンスとフェイルオーバースクリプトが必要です。専用のEgress VPCをTransit GatewayにアタッチしてEgressを集中化すると、一貫したアウトバウンドIP、検査ポイント、簡素化されたポリシーを強制できますが、ヘアピンルーティングや潜在的な帯域幅のボトルネックが発生します。IPv6の場合は、Egress-Onlyインターネットゲートウェイを使用します。監査とパブリックなインバウンド認証情報の排除のために、SSH踏み台サーバーをAWS Systems Manager Session Managerに置き換えます。Session Managerは、SSHポートを開けることなくSSMエージェント経由で動作します。高度なフィルタリングとDPIのためには、TGWの背後にAWS Network Firewallまたはサードパーティ製アプライアンスをデプロイします。コストとパフォーマンスのトレードオフ: NAT Gatewayは簡単ですが、GB単位の課金が追加されます。S3のEgressコストとNATコストを削減するためにVPCエンドポイントを使用します。運用上の落とし穴には、トラフィックのトラブルシューティングのためにVPCフローログを有効にしないこと、データ漏洩を可能にする広範なEgressルールを残すこと、意図せずライフサイクル操作をブロックするSCPやIAMポリシーを使用することなどがあります。最小権限を徹底し、分析のためにすべてを中央のアカウントに記録してください。

実践的な問題: Acme Financial Services — サードパーティのホワイトリスト登録のための一元化された予測可能なEgress

シナリオ: Acme Financial Servicesは、2つのAWSリージョンにまたがって複数のアプリケーションVPCを運用しており、それらはTransit Gatewayで接続され、オンプレミスのデータセンターとはDirect ConnectおよびVPNで接続されています。別々のアカウントにあるいくつかのアプリケーションは、単一のパブリックCIDRブロックからのリクエストのみを受け付けるパートナーAPIを呼び出す必要があります。

課題: リージョンをまたがるすべてのアプリケーションVPCに対して、予測可能な単一のパブリックCIDRブロックを持つ、高可用性で監査可能なEgressパスを提供しつつ、レイテンシーと運用オーバーヘッドを最小限に抑えること。

推奨アプローチ:

  1. BYOIP (Bring Your Own IP) を使用してパブリックIPv4 CIDRをAWSに持ち込み、そのCIDRからEgressアドレスとして使用するElastic IPを割り当てます。
  2. 各リージョンに、複数のAZにまたがるNAT Gatewayを持つ一元化されたEgress VPCを構築します。BYOIPで持ち込んだElastic IPをそれらのNAT Gatewayに関連付け、Egress VPCをTransit Gatewayにアタッチします。
  3. すべてのアプリケーションVPCが0.0.0.0/0をEgress VPCアタッチメントにルーティングするようにTGWルートテーブルを更新し、ルート伝播とAZ間のヘルスチェックによるフェイルオーバーを有効にします。必要に応じて、オンプレミスのルーティングがローカルのEgressを優先するように設定します。
  4. アウトバウンドフィルタリングのためにEgress VPCにNetwork FirewallまたはマネージドIDSをデプロイし、VPCフローログとCloudWatchアラームを有効にし、DNS転送のニーズがあればRoute 53 Resolverを使用します。

理論的根拠: TGWとNAT Gatewayを介してEgressを集中化し、BYOIPで提供されたIPスペースを使用することで、高可用性と一元的な監視を維持しつつ、ホワイトリスト登録のための予測可能なCIDRを提供できます。これにより、運用の簡素さ、セキュリティ統制、そして単一のパブリックCIDRを要求するパートナーの要件とのバランスが取れます。


組織の複雑性とマルチアカウント戦略 · すべてのドメイン · セキュリティ、アイデンティティ、コンプライアンス

これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

試験に合格する →

Amazonを閲覧 →

Related guides

オールインワンアクセス

1つのサブスクリプション。すべての試験。

すべてのプランで、無制限の回答検索、模擬試験、AI解説、および完全なリソースライブラリが利用可能 — 20以上の言語に対応。

月額
24.87
Just €0.83/day
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

ベストバリュー
12ヶ月
179.87
Just €0.49/daySave 40%
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

✓ 無料プランが含まれています · ✓ いつでもキャンセル可能 · ✓ すべてのプランで製品の全機能が利用可能