FSx for Windows のクロスリージョン DR コピー設計 医療機器メーカーが、社内の Windows ファイルサーバーを AWS へ移行し、東京リージョンの Amazon FSx for Windows File Server に集約しました。保存されるのは再作成が不可能な設計図面と治験関連文書であり、破損や消失は事業継続に直結します。社内のコンプライアンス規程では、これらのデータは AWS 内を移動する場合もパブリックインターネットを経由してはならないと定められています。運用要員が少ないため、同社は可能な限りマネージドサービスを利用したいと考えています。ソリューションアーキテクトは、ディザスタリカバリ用として大阪リージョンへデータを複製する仕組みを設計する必要があります。要件を満たすソリューションはどれですか。
A DR リージョンに宛先となる Amazon S3 バケットを作成する。Amazon FSx File Gateway でプライマリリージョンの FSx for Windows File Server と DR リージョンの S3 バケットを接続し、S3 バケットを継続的なバックアップ先として構成する。 B DR リージョンに FSx for Windows File Server を作成する。両リージョンの VPC をインターリージョン VPC ピアリングで接続し、AWS PrivateLink のインターフェイス VPC エンドポイント経由で通信する AWS DataSync タスクを構成する。 C DR リージョンに FSx for Windows File Server を作成する。両リージョンの VPC を AWS Site-to-Site VPN で接続し、その VPN エンドポイント経由で通信するように AWS DataSync を構成する。 D DR リージョンに FSx for Windows File Server を作成する。各リージョンに AWS Transit Gateway を配置して VPC 間を接続し、AWS Transfer Family を使ってプライマリと DR のファイルシステム間でファイルをコピーする。
解説を読む(正解: B) AWS DataSync は、SMB や NFS の共有、Amazon S3、Amazon EFS、Amazon FSx などの間でデータを高速かつ増分的に転送するマネージドサービスで、FSx for Windows File Server 同士のリージョン間コピーを標準機能としてサポートします。転送の完全性チェック、スケジューリング、帯域制御をサービス側が担うため、運用要員が少ない組織に適しています。B ではインターリージョン VPC ピアリングによって両リージョンの VPC が AWS のグローバルバックボーン経由で接続され、さらに DataSync をインターフェイス VPC エンドポイント (AWS PrivateLink) 経由で呼び出すため、制御プレーンへの通信もインターネットに出ません。これにより「パブリックインターネットを経由しない」というコンプライアンス要件と DR 要件を同時に満たせます。A は誤りで、Amazon FSx File Gateway はオンプレミスから FSx for Windows へ低レイテンシーでアクセスするためのゲートウェイであり、FSx から S3 へ継続的にバックアップする複製機構ではありません。C は AWS Site-to-Site VPN がオンプレミス等のカスタマーゲートウェイと AWS を結ぶためのサービスであり、2 つの AWS VPC を結ぶ用途として適切ではなく、トンネルもインターネット経由になるため要件に反します。D の AWS Transfer Family は S3 や EFS を裏側に持つ SFTP/FTPS/FTP エンドポイントを提供するサービスで、FSx for Windows のファイルシステム間コピーの手段にはなりません。
NAT Gateway のデータ処理料金を VPC エンドポイントで削減する 国際物流企業が、荷物追跡プラットフォームを単一リージョンの VPC 内で運用しています。ECS on Fargate のタスクはすべてプライベートサブネットに配置され、追跡イベントを Amazon S3 と Amazon DynamoDB に毎日数十テラバイト書き込み、さらに Amazon ECR からのイメージ取得と AWS Systems Manager への通信も発生します。これらの通信はすべて NAT Gateway 経由でインターネット側に出ており、月次請求の分析では NAT Gateway のデータ処理料金がインフラ費用の約 4 割を占めていることが判明しました。セキュリティ部門はタスクをプライベートサブネットに置いたままにすることを必須要件としています。コストを最も効果的に削減する対策を 2 つ選択してください。
A Amazon S3 と Amazon DynamoDB 宛てのトラフィック用に Gateway 型 VPC エンドポイントを作成し、プライベートサブネットのルートテーブルに関連付ける B NAT Gateway を 1 つの AZ に集約し、他の AZ のサブネットからは同じ NAT Gateway を共有するようルートテーブルを変更する C Amazon ECR と AWS Systems Manager 向けに Interface 型 VPC エンドポイント (AWS PrivateLink) を作成し、プライベート DNS を有効化する D NAT Gateway のアイドル接続タイムアウトを短く設定し、未使用のコネクションを早期に解放する E プライベートサブネットをパブリックサブネットに変更し、各タスクに Elastic IP を割り当てて NAT Gateway を廃止する
判定する 複数選択問題です (正解 2 つ)。選んでから判定してください。
解説を読む(正解: A、C) NAT Gateway はプライベートサブネットからインターネットや AWS のパブリックエンドポイントへ出るための仕組みですが、時間課金に加えて処理したデータ量に対する従量課金 (データ処理料金) が発生します。そのため大量の S3/DynamoDB 書き込みを NAT 経由で流すと費用が急増します。VPC エンドポイントを使うとトラフィックは AWS のネットワーク内で完結し、NAT Gateway を経由しなくなります。S3 と DynamoDB は Gateway 型エンドポイントに対応しており、ルートテーブルにプレフィックスリスト経由のルートを追加するだけで利用でき、エンドポイント自体の追加料金もかからないため A が最も効果的です。ECR や Systems Manager は Gateway 型に非対応ですが Interface 型 (PrivateLink) が使え、プライベート DNS を有効化すればアプリケーションの設定変更なしに ENI 経由で到達できるため C も有効で、いずれもサブネットはプライベートのまま維持できます。B は NAT Gateway を単一 AZ に集約するもので、AZ 間データ転送料金が新たに発生し可用性も低下するため逆効果です。D のアイドルタイムアウト調整は接続の保持時間に関する設定であり、転送バイト数に比例するデータ処理料金には影響しません。E はタスクを直接インターネットに露出させることになり、プライベートサブネット維持というセキュリティ要件に明確に違反します。
オンプレミスから複数アカウントの S3 へのプライベート転送 創薬ベンチャーは、3 か所の研究拠点で生成されるゲノム解析データを AWS に集約しようとしています。データの種別ごとに、3 つの異なる AWS アカウントにある Amazon S3 バケットへ保存する計画です。規制上の要件により、データはパブリックインターネットを一切経由してはなりません。現時点で同社は AWS への専用線接続を保有していません。
これらの要件を安全かつスケーラブルに満たすために、クラウドセキュリティアーキテクトが取るべき手順の組み合わせはどれですか。2 つ選択してください。
A ネットワーク専用の AWS アカウントを新設し、その中に専用 VPC を作成する。研究拠点とこの VPC の間にプライベート仮想インターフェイス (VIF) を使う AWS Direct Connect 接続を構成し、AWS Direct Connect ゲートウェイで複数アカウントの VPC からも利用できるようにする。 B ネットワーク専用の AWS アカウントを新設し、その中に専用 VPC を作成する。研究拠点とこの VPC の間にパブリック仮想インターフェイス (VIF) を使う AWS Direct Connect 接続を構成し、AWS Global Accelerator でデータ転送を最適化する。 C ネットワーク専用アカウントの VPC に Amazon S3 のインターフェイス VPC エンドポイント (AWS PrivateLink) を作成する。オンプレミスから Direct Connect 経由でこのエンドポイントを利用し、IAM ロールとバケットポリシーで各アカウントのバケットへのアクセスを制御する。 D ネットワーク専用アカウントの VPC に Amazon S3 のゲートウェイ VPC エンドポイントを作成し、AWS Resource Access Manager (RAM) で他のアカウントと共有する。 E ネットワーク専用アカウントの VPC と、S3 バケットを持つ各アカウントの VPC の間に AWS Transit Gateway を構成する。さらに VPC ピアリングですべての VPC を相互接続する。
判定する 複数選択問題です (正解 2 つ)。選んでから判定してください。
解説を読む(正解: A、C) オンプレミスからインターネットを経由せずに Amazon S3 へデータを送るには、2 つの要素が必要です。1 つ目は拠点と AWS を結ぶ専用線であり、AWS Direct Connect のプライベート仮想インターフェイス (VIF) は VPC のプライベート IP 空間に直接接続します。Direct Connect ゲートウェイを併用すれば、1 本の接続を複数リージョン・複数アカウントの VPC で共有できるため、拠点やアカウントが増えても回線を増やす必要がありません。2 つ目は S3 にプライベート IP で到達する入口であり、AWS PrivateLink によるインターフェイス VPC エンドポイントが VPC 内に ENI を作成し、Direct Connect 経由のオンプレミスからも到達可能なプライベート IP を提供します。
正解は A と C です。プライベート VIF と Direct Connect ゲートウェイで拠点と AWS を接続し、ネットワークアカウントの VPC に S3 のインターフェイスエンドポイントを置けば、別アカウントのバケットであっても IAM ロールとバケットポリシーで権限を与えるだけで同じ経路からアクセスできます。
B のパブリック VIF は AWS のパブリック IP レンジへ到達するためのもので、プライベート IP による S3 アクセスという設計にはなりません。また AWS Global Accelerator は Application Load Balancer、Network Load Balancer、EC2 インスタンス、Elastic IP をエンドポイントとするサービスであり、S3 バケットを高速化する用途には使えません。D のゲートウェイエンドポイントは VPC のルートテーブルにプレフィックスリストを追加する方式で動作するため、Direct Connect や VPN の先にあるオンプレミスからは利用できず、AWS RAM で他アカウントと共有することもできません。E の Transit Gateway や VPC ピアリングは VPC 間を接続する手段にすぎず、オンプレミス拠点と AWS を結ぶ専用接続を提供しないため、単独では要件を満たしません。