助け合いフォーラム

AWS

AWS ソリューションアーキテクト - アソシエイト(SAA-C03)
問題ID : 37066
問題を開く
ある企業は、複数の顧客がインターネット経由でAWSストレージにアクセスできるSFTPサーバーを提供することを検討している。同社のセキュリティ要件では、顧客のSFTPサーバーへのアクセスは承認されたIPアドレスのみに限定し、データ転送と保存時の暗号化を行う。同社は、高い拡張性と可用性を確保できるAWSストレージを使用したいと考えている。 これらの要件を満たすソリューションとして、最も適切なも...

この問題はプレミアムコンテンツです。

上に戻る

[Transfer FamilyによるSFTPサーバーの提供] の解説について

投稿日 2024/06/16

学習中の者です。いまいち構成を理解できなかったので、フォーラムに投稿してみました。

①VPCエンドポイントとは、インターネットに晒されることなく、S3のようなVPC外のサービスとVPC内とを繋ぐサービスではなかったでしたっけ。
(VPC外の)Transfer FamilyとVPC内とを繋ぐなら理解できますが、AWSの外にいるユーザーがVPCエンドポイントに接続する、という構成がピンと来ません。
実際にはインターネットゲートウェイも必要なのでしょうか。

②あわせてもう1点確認させてください。
ACLがサブネットに適用されるのに対し、セキュリティグループはEC2インスタンスのような個々のリソースに適用されるのですよね。
この構成では、セキュリティグループをVPCエンドポイントに適用する、ということでしょうか。

2024/06/17 14:33

このサイトの構成図が分かりやすかったです。
https://dev.classmethod.jp/articles/trasfer-for-sftp-endpoint-types-202004/#toc-10

①VPCエンドポイントとは、インターネットに晒されることなく、S3のようなVPC外のサービスとVPC内とを繋ぐサービスではなかったでしたっけ。
(VPC外の)Transfer FamilyとVPC内とを繋ぐなら理解できますが、AWSの外にいるユーザーがVPCエンドポイントに接続する、という構成がピンと来ません。
実際にはインターネットゲートウェイも必要なのでしょうか。

インターネットゲートウェイからパブリックサブネットを通って、VPCエンドポイントへ接続しているようです。

②あわせてもう1点確認させてください。
ACLがサブネットに適用されるのに対し、セキュリティグループはEC2インスタンスのような個々のリソースに適用されるのですよね。
この構成では、セキュリティグループをVPCエンドポイントに適用する、ということでしょうか。

セキュリティグループをVPCエンドポイントに適用する、で合っていると思います。


コメント

h hiro2024

2024/06/18 09:18

birdpixyさんご回答ありがとうございました。お陰さまで認識を整理できました。

この返信に対して
コメントを記入できます

スタッフからの返信

s staff_satomi

2024/07/04 17:16

hiro2024様 ご指摘の点を修正いたしました。 ご報告いただきまして、誠にありがとうございます。

この投稿に対して返信しませんか?