4.1標準
別VPCの内部データサービスへ、インターネットを経由せず接続する。
利用側からの到達範囲を限定し、サービス側のネットワークを公開したくない。
最も適切な認証方法はどれか。
× 不正解
PrivateLinkでNLBのEndpoint Serviceと利用者側Interface Endpointを構成し、許可主体・SG・DNSを設定する。
詳細解説
正しいAWS PrivateLinkのEndpoint ServiceとInterface Endpointを使う
サービス提供側と利用側をプライベートに接続し、利用VPC側のENIへ限定できる。
サービス提供側と利用側をプライベートに接続し、利用VPC側のENIへ限定できる。
誤り両VPCを常にフルメッシュPeeringする
経路・CIDR重複・管理範囲が増え、特定サービスだけの公開にならない。
経路・CIDR重複・管理範囲が増え、特定サービスだけの公開にならない。
誤りサービスをパブリックロードバランサーへ直接配置する
認証・攻撃面・経路制御のリスクが増える。
認証・攻撃面・経路制御のリスクが増える。
誤りS3 LifecycleでVPC接続を作る
LifecycleはS3オブジェクトの保存管理でありネットワークを提供しない。
LifecycleはS3オブジェクトの保存管理でありネットワークを提供しない。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS PrivateLink endpoint services、interface endpoints、NLBの公式説明を確認する。期待される結果
VPC Peering・公開エンドポイントとサービス単位私設公開の違いを説明できる。理解のポイント
- PrivateLink
- Interface Endpoint
- Endpoint Service
- NLB
確認時の注意
- 確認環境: AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
- AWS公式DEA-C01 Domain 4・Task 4.1と各サービスの公式ドキュメントを確認する。
基礎のおさらい
公開範囲
利用者アカウント・VPC・エンドポイントを承認制にし、不要なネットワーク到達を避ける。
名前解決
Private DNSや証明書名を設計し、同じサービス名で安全に接続する。
問題IDAWS-DEA-251
確認環境AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告