問題文
ある企業の分析基盤は VPC 内の EC2 インスタンスから Amazon S3 へ毎月数百 TB を読み書きしており、この通信はゲートウェイ VPC エンドポイント経由で追加のデータ処理料金なしに流れている。新たに、オンプレミスのバッチサーバーからも Direct Connect 経由で同じバケットへプライベートに到達させる要件が加わった。オンプレミスからの転送量は月に数 TB である。既存の VPC 内の通信にはこれまでどおり追加のエンドポイントの料金を掛けたくない。この要件を満たす構成はどれか。
選択肢
- 既存のゲートウェイ VPC エンドポイントをそのまま残し、Amazon S3 用のインターフェイス VPC エンドポイントを追加で作成する。オンプレミスからは Route 53 Resolver のインバウンドエンドポイント経由でインターフェイスエンドポイントの名前を解決させ、VPC 内の通信は引き続きルートテーブルのプレフィックスリスト経由でゲートウェイエンドポイントへ向ける
- ゲートウェイ VPC エンドポイントを削除し、Amazon S3 用のインターフェイス VPC エンドポイントに置き換えて、VPC 内の通信とオンプレミスからの通信をすべて1つのエンドポイントに集約する。オンプレミスからは Route 53 Resolver のインバウンドエンドポイント経由でその名前を解決させる。VPC 内のルートテーブルからはプレフィックスリスト経由のルートを外し、経路の記述を1つに揃える
- 既存のゲートウェイ VPC エンドポイントのポリシーを更新し、オンプレミスのネットワークの CIDR からのアクセスを許可する
- VPC にパブリックサブネットと NAT ゲートウェイを追加し、オンプレミスからの通信を Direct Connect で VPC へ入れたうえで NAT ゲートウェイ経由で Amazon S3 のパブリックエンドポイントへ送り、VPC 内の通信は既存のゲートウェイ VPC エンドポイントのまま残す