メインコンテンツへ移動
ネットワーク中級CLF-C02SAA-C03

VPC Endpoint プライベート接続構成

プライベートサブネット内のアプリケーションから、インターネットを経由せずにS3やDynamoDBへアクセスするVPC Endpoint構成です。

公開日: 2026-06-08/更新日: 2026-06-21
#VPC Endpoint#Private Subnet#S3#DynamoDB#低コスト

構成図

VPC Endpoint プライベート接続構成の構成図

使用AWSサービス

サービス名をクリックすると、用語詳細ページで復習できます。

概要

この構成は、VPC内のプライベートサブネットにあるアプリケーションから、インターネットを経由せずにS3やDynamoDBなどのAWSサービスへアクセスするための設計です。

通常、プライベートサブネットからインターネット上のAWSサービスへ出るにはNAT Gatewayが必要になります。しかし、S3やDynamoDBなど一部のAWSサービスに対してはVPC Endpointを使うことで、AWSネットワーク内で通信を完結できます。

この構成は、セキュリティとコストの両方を意識したネットワーク設計としてSAAで問われやすいです。

構成図

flowchart TD
    User[ユーザー]
    ALB[Application Load Balancer]
    VPC[VPC]
    PublicSubnet[Public Subnet]
    PrivateSubnet[Private Subnet]
    App[EC2 / Lambda / Container App]
    Endpoint[VPC Endpoint]
    S3[(Amazon S3)]
    DDB[(Amazon DynamoDB)]
    IAM[IAM Policy]

User -->|HTTPS| ALB
ALB --> PublicSubnet
PublicSubnet --> PrivateSubnet
PrivateSubnet --> App
App -->|Private Access| Endpoint
Endpoint --> S3
Endpoint --> DDB
IAM -.-> Endpoint
```

この構成で実現できること

項目内容
プライベート通信VPC内リソースからAWSサービスへインターネットを経由せずアクセスできる
セキュリティ向上パブリックIPやNAT Gateway経由の通信を減らせる
コスト削減S3やDynamoDB向けのGateway EndpointではNAT Gatewayの固定費を避けられる
通信経路制御Endpoint Policyでアクセス先バケットや操作を制限できる

使用AWSサービス

サービス役割
Amazon VPCアプリケーションを配置するネットワーク
Private Subnet外部から直接アクセスさせないアプリケーション配置先
VPC EndpointVPC内からAWSサービスへプライベート接続する入口
Amazon S3静的ファイル、ログ、バックアップなどの保存先
Amazon DynamoDBサーバーレスなNoSQLデータベース
IAMVPC EndpointやAWSサービスへのアクセス権限制御

通信フロー

  1. ユーザーがApplication Load BalancerへHTTPSアクセスする
  2. ALBがプライベートサブネット内のアプリケーションへリクエストを転送する
  3. アプリケーションがS3またはDynamoDBへアクセスする
  4. 通信はVPC Endpointを通る
  5. AWSサービス側でIAM PolicyとEndpoint Policyが評価される
  6. 許可された操作だけが実行される

設計ポイント

可用性

VPC Endpoint自体はマネージドサービスです。Interface Endpointを使う場合は、複数AZに作成することでAZ障害時の影響を抑えられます。

S3やDynamoDBのGateway Endpointはルートテーブルに紐づけるため、対象サブネットのルートテーブル設計を確認します。

セキュリティ

プライベートサブネットのリソースにパブリックIPを付与しない設計にできます。

Endpoint Policyを使うと、例えば「特定のS3バケットへのGetObjectだけ許可する」といった制限ができます。

IAM Role側の権限とEndpoint Policyの両方で制御することで、誤操作や過剰権限のリスクを下げられます。

コスト

S3とDynamoDBのGateway Endpointは、NAT Gatewayを使う構成よりコストを抑えやすいです。

一方、Interface Endpointは時間課金とデータ処理課金が発生します。そのため、すべてのサービスにInterface Endpointを作るのではなく、通信量とセキュリティ要件を見て判断します。

パフォーマンス

AWSネットワーク内で通信できるため、インターネット経由の通信より経路を制御しやすくなります。

ただし、アプリケーション側のリトライ設計やタイムアウト設定は別途必要です。

SAA試験で問われるポイント

  • プライベートサブネットからS3へアクセスする場合、Gateway Endpointが選択肢になる
  • NAT Gatewayを使わずにAWSサービスへプライベート接続できる
  • Interface EndpointとGateway Endpointの違いを理解する
  • Endpoint Policyでアクセス範囲を制限できる
  • セキュリティとコスト最適化を同時に満たす選択肢として出やすい

この構成の注意点

  • Gateway EndpointはS3とDynamoDB向けに使う
  • Interface Endpointはサービスごとに対応状況を確認する
  • Interface Endpointはコストが発生するため、無制限に作らない
  • ルートテーブルへの関連付け漏れがあると通信できない
  • IAM Policyで許可していても、Endpoint Policyで拒否されるとアクセスできない

関連用語

関連比較

まとめ

VPC Endpointは、プライベートサブネットからAWSサービスへ安全にアクセスするための重要な構成です。

SAAでは「インターネットを経由しない」「NAT Gatewayを使わない」「S3やDynamoDBへアクセスしたい」という条件が出たら、VPC Endpointを候補に入れます。

他のAWS構成図も確認する

SAA対策では、AWSサービスを単体ではなく構成パターンとして理解することが重要です。

構成図一覧へ戻る

関連構成図