🛡️ セキュリティ:Direct Connect と Snowballの使いどころ

目次

【Direct Connect と Snowball の役割(セキュリティ設計)】

🔍 1. 結論

💎 一言でいうと セキュリティ要件により「データをパブリックインターネットに通せない」場合、オンラインの専用線である AWS Direct Connect (DX) か、オフラインの物理輸送である AWS Snowball を使用してデータを安全にAWSへ転送します。

  • Direct Connect: 自社データセンターとAWSをインターネットを介さずに繋ぐ物理的な専用線。
  • Snowball: 頑丈な物理デバイス(ハードディスク)を郵送してデータをやり取りする。データは強力に暗号化される。

📈 2. SAAで出やすいポイント

  • Direct Connect (DX) のセキュリティ: インターネットを通らないため、経路上での傍受(盗聴)リスクを排除でき、安定した帯域幅を提供します。ただし、DX自体にはデフォルトで「暗号化(IPsec)」はかかっていないため、究極のセキュリティを求める場合は DX上にVPNを構築する アプローチが取られます。
  • Snowball の暗号化: ペタバイト級のデータ移行で時間がかかりすぎる場合に使用します。デバイス内に保存されるデータはすべて AWS KMS で256ビット暗号化 されており、輸送中にデバイスが盗まれてもデータは解読できません。
  • ユースケースの使い分け: 「数週間〜数ヶ月かかるデータ転送」を「1週間」に短縮しつつ安全に運ぶなら Snowball が正解。

🗝 3. キーワードでの判断

問題文のキーワード 疑うサービス
🔌 「インターネットを経由しないプライベートネットワーク」 AWS Direct Connect (DX)
📦 「数十テラ〜ペタバイトの移行」「ネットワーク帯域が足りない」 AWS Snowball Edge
🛡️ 「専用線上でもエンドツーエンドの暗号化が必要」 Direct Connect + VPN (IPsec)
🚚 「物理的に隔離された環境(オフライン)からのデータ移行」 AWS Snowball

⚠️ 4. ひっかけポイント

🚫 よくある誤答パターン – 「Direct Connect を使えば自動的に通信が暗号化される」 → 誤り。インターネットは通りませんが、通信自体は暗号化されていません。暗号化が必要な場合はVPNを併用するか、アプリケーションレイヤー(HTTPS/TLS)で暗号化します。 – 「1TBのデータ移行にSnowballを使う」 → 1TB程度であればインターネット(VPN)やDX経由のオンライン転送の方が早くて安いです。Snowballは「帯域幅計算で数週間かかるような大規模データ」が対象です。


💡 5. 覚え方

🧠 暗記ショートカット – Direct Connect = 「地下の専用トンネル」。公道(インターネット)を通らないから安全だが、中身が見えない箱(暗号化)に入れるかは自分次第。 – Snowball = 「現金輸送車」。巨大な金庫にデータを詰めて、物理的にトラックで運ぶ。金庫にはKMSという頑丈な鍵がかかっている。


📚 6. 関連サービス

アイコン サービス名 役割
🔒 AWS Site-to-Site VPN インターネット経由、またはDX上で通信をIPsec暗号化する
🔑 AWS KMS Snowball内のデータを暗号化するための鍵
🪣 Amazon S3 Snowballから吸い上げたデータの最終的な保存先

🗒️ 7. Obsidian管理メモ

  • 見返すタイミング: ネットワーク接続とデータ移行(マイグレーション)の学習時
  • 関連ノート候補: AWS_SAA_Direct_Connect, AWS_SAA_Snow_Family

8. HTMLファイル名: AWS_セキュア設計_DirectConnect_Snowball.html

よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

目次