第 14 章 コストを最適化したアーキテクチャの設計(20%)

ネットワークのコスト

この章で学ぶこと

  • NAT ゲートウェイ(NAT インスタンスとのコスト比較)
  • ネットワーク接続(専用線、VPN)
  • ネットワークのルーティング・トポロジー・ピアリング(Transit Gateway、VPC ピアリング)
  • 適切なユースケースを伴うネットワークサービス(DNS)
  • ロードバランシングの概念
図 14-1 データ転送の課金の向き
図 14-1 データ転送の課金の向き
どこからどこへ料金
インターネット → AWS(入ってくる)無料
同じ AZ の中・プライベート IP どうし無料
同じリージョンの別の AZ へ有料(往復とも)
同じリージョンの別のサービスへ(S3 など、同一リージョン)多くは無料だが経路による
別のリージョンへ有料
AWS → インターネット(出ていく)最も高い
AWS のオリジン → CloudFront無料

試験では

可用性のために AZ を分けると、そのぶん転送料がかかる。これは必要な費用なので削るべきではないが、不要な AZ またぎ(たとえば AZ-a のアプリが AZ-c の NAT を使っている)は消せる。設問はこの「不要な方」を突いてくる。

補足

2024 年 2 月から、パブリック IPv4 アドレスには、使っているだけで時間課金がかかる。使っていない Elastic IP だけでなく、EC2 に付いているパブリック IP も対象だ。パブリック IP を付けない設計(プライベートサブネット+エンドポイント)は、安全なだけでなく安い。

NAT ゲートウェイは時間課金とデータ処理料の両方がかかる。コストの設問で最もよく出る部品だ。

図 14-2 NAT 経由とエンドポイント経由
図 14-2 NAT 経由とエンドポイント経由
やりたいことNAT 経由だと正しい形
プライベートから S3 を読むデータ処理料がかかるS3 ゲートウェイエンドポイント(無料)
プライベートから DynamoDB同上DynamoDB ゲートウェイエンドポイント(無料)
プライベートから他の AWS サービス同上インターフェースエンドポイント(有料だが NAT より安いことが多い)
AZ ごとに NAT を置いていないAZ またぎの転送料が足されるAZ ごとに NAT を置く(可用性にも効く)

試験では

「S3 への通信で NAT の費用がかさんでいる」はゲートウェイエンドポイントで即解決。 無料で、設定はルートテーブルに経路を足すだけ。第 2 章では安全面の答えとして出てきたが、コストの設問でも同じ答えになる。

補足

NAT インスタンス(EC2 に自分で NAT を立てる)という古い方法もある。小さなインスタンスなら NAT ゲートウェイより安いことがあるが、可用性も帯域も自分で面倒を見る必要がある。試験では「運用の手間」と天秤にかけられる形で出る。

図 14-3 CloudFront で出ていく量を減らす
図 14-3 CloudFront で出ていく量を減らす
  • CloudFront を前に置く。 キャッシュに当たれば、オリジンまで取りに行かないのでオリジンからの転送が減る。さらにAWS のオリジンから CloudFront への転送は無料で、CloudFront からインターネットへの単価は EC2 や S3 から直接出すより安い。
  • 圧縮する。 CloudFront も ALB も、gzip / Brotli で圧縮して返せる。出ていくバイト数が減れば、そのぶん安くなる。
  • キャッシュの有効期間を伸ばす。 同じものを何度も取りに行かせない。
  • ログやバックアップをリージョンをまたいで送らない。 必要なものだけに絞る。

試験では

「配信のコストを下げたい」は CloudFront。速くするためだけの道具ではなく、出ていく転送料を下げる道具でもある、という読み方が要る。

つなぎ方料金の形選ぶ目安
VPC ピアリング転送料だけ(同一 AZ なら無料のことも)VPC が 2〜3 個なら最も安い
Transit Gatewayアタッチメントの時間課金+データ処理料数が増えて経路管理が破綻してから
Site-to-Site VPNトンネルの時間課金+転送料すぐ・安く繋ぎたい
Direct Connectポートの時間課金+転送料(単価は安い)転送量が多いほど元が取れる。安定も買える

試験では

VPC が 2 つだけなら Transit Gateway はむしろ高い。アタッチメントの固定費がかかるからだ。「シンプルな構成でコストを抑える」ならピアリング。逆に数が増えてからは TGW のほうが運用も費用も合う。

補足

Direct Connect はインターネットへの転送より単価が安い。毎月大量にデータをオンプレへ戻しているなら、ポートの固定費を払っても合計が下がることがある。設問で「月に N TB 転送している」という数字が出たら、この比較を疑う。

料金の形下げ方
ALB / NLB時間課金+ LCU(処理した量)要らないロードバランサーを消す・統合する
Route 53ホストゾーンの月額+クエリ数不要なホストゾーンを消す
Global Accelerator時間課金+転送料本当に必要な場面だけに使う
S3 Transfer Acceleration追加料金遅延が問題になっていなければ使わない
図 14-4 要件の語からネットワークのコスト対策を決める
図 14-4 要件の語からネットワークのコスト対策を決める
問題文に出る語答えの方向
S3 への通信で NAT の費用がかさむS3 ゲートウェイエンドポイント(無料)
配信のコストを下げたいCloudFront + 圧縮 + キャッシュ期間を伸ばす
VPC が 2 つだけ・安く繋ぎたいVPC ピアリング
VPC が増えて経路が複雑Transit Gateway(運用も含めて)
毎月大量にオンプレへ戻しているDirect Connect(単価が安い)
AZ をまたぐ転送が多い不要な AZ またぎを無くす(NAT を AZ ごとに置く)
使っていない IP に課金されているElastic IP を解放・パブリック IP を付けない
遅延は問題ないのに加速機能を使っているTransfer Acceleration を外す

補足

第 4 部を通して言えるのは、「性能の章で正解だったものが、コストの章では正解にならないことがある」ということだ。問題文がどちらを立てているかを読み分ける。両方書いてあるときは、要件を満たす最小の構成が答えになる(第 0 章の図 0-7)。

シナリオ演習

3 つの VPC が相互に通信している。今後 10 以上に増える見込みで、ピアリングの経路管理が追いつかなくなってきた。

補足

答え:AWS Transit Gateway を導入して、各 VPC をアタッチする。

ピアリングは推移しないので、N 個の VPC を相互接続すると N×(N−1)/2 本になる。ただし VPC が 2 つだけの段階では、TGW の固定費のぶんピアリングのほうが安い。

シナリオ演習

請求を見ると、EC2 を 1 台も動かしていないのにパブリック IP の料金が計上されている。

補足

答え:アタッチされていない Elastic IP を解放する。

Elastic IP は使っていないときにこそ課金される。2024 年 2 月以降はパブリック IPv4 アドレス全般に時間課金があるので、そもそも付けない設計(プライベートサブネット+エンドポイント)が安い。

この章のまとめ

  1. AWS へ入ってくる通信の料金
  2. 同じ AZ 内のプライベート IP どうしの通信
  3. AZ をまたぐ通信
  4. 最も高い転送の向き
  5. AWS のオリジンから CloudFront への転送
  6. 2024 年 2 月から課金されるようになったもの

この章の根拠

AWS Certified Solutions Architect - Associate (SAA-C03) 試験ガイド

最終確認 2026-10-04 / 対応バージョン DEA 2026-05-04 改訂版