AI作成・独立検証済(有資格者監修なし)SAA-C03 対応
VPCエンドポイント(Interface型)/PrivateLink難易度 標準無料

自社 VPC のアプリケーションから、パートナー企業が Network Load Balancer(NLB)の背後に構築・公開している SaaS API へプライベートに接続したい。パートナー企業の VPC の CIDR は自社 VPC の CIDR と重複しており、また自社側からパートナー側の VPC 全体へのルーティングを許可することはセキュリティ上避けたい(アクセスは特定のサービスだけに限定したい)。

この要件を満たす最も適切な接続方式を選べ。(単一選択)

  1. A自社 VPC とパートナー VPC の間で VPC ピアリング接続を確立する
  2. Bパートナー企業が NLB をサービスとして公開し(エンドポイントサービス)、自社 VPC 側にインターフェース型 VPC エンドポイントを作成して PrivateLink 経由で接続する
  3. CTransit Gateway を作成し、自社 VPC とパートナー VPC の両方をアタッチしてルーティングする
  4. DSite-to-Site VPN 接続をパートナー企業の VPC との間に構築する
正解・解説・誤答理由・ひっかけを見る▼ open
✓ 正解:BAI作成・独立検証済

解説

この要件(CIDR 重複あり/VPC 全体ではなく特定サービスだけへの限定的なアクセス)は、AWS PrivateLink(インターフェース型 VPC エンドポイント)の典型的なユースケースである。

  • パートナー企業(サービス提供側)は NLB をエンドポイントサービスとして公開し、自社(消費側)はそのサービスに対してインターフェース型 VPC エンドポイント(ENI)を自社 VPC 内に作成して接続する。
  • PrivateLink は片方向・一点集中型の接続であり、自社側は公開されたサービスにのみアクセスでき、パートナー側 VPC 全体のルーティングテーブルやサブネットへは一切到達できない。
  • ENI は自社 VPC 内のプライベート IP として現れるだけなので、双方の VPC CIDR が重複していても問題なく機能する(VPC ピアリングは CIDR 重複時に接続できないため、この点が VPC ピアリングとの決定的な違い)。
各誤答が違う理由
  • AVPC ピアリングは CIDR が重複していると確立できない。また確立できたとしてもルーティング次第で VPC 全体に到達し得るため、「特定サービスだけに限定したい」という要件にも合わない。
  • CTransit Gateway もアタッチする VPC 間で CIDR が重複しないことが前提であり、かつ VPC 全体のネットワークレベルでの接続になるため、アクセスを特定サービスだけに限定するという要件には過剰かつ不適合。
  • DSite-to-Site VPN は主にオンプレミス拠点と VPC を接続する用途であり、VPC 間・CIDR 重複時の限定的なサービス公開という要件には適さない。
ひっかけ: 「VPC 間接続=VPC ピアリング」という短絡が罠。VPC ピアリングはCIDR が重複していると確立できず、また接続するとルーティング次第で相手 VPC のネットワーク全体に到達しうる(アクセス範囲を1サービスに絞れない)。 「特定サービスへの限定公開・CIDR 重複可」の2条件がそろったら PrivateLink、と覚える。
AIが作成し、独立した検証を経た解説です(有資格者による監修は経ていません)
この分野をもっと解いて、得点源に
VPCとネットワーク設計 を含む問題を分野別に演習できます。
演習する →