目次
【Direct Connect と Snowball の役割(セキュリティ設計)】
🔍 1. 結論
💎 一言でいうと セキュリティ要件により「データをパブリックインターネットに通せない」場合、オンラインの専用線である AWS Direct Connect (DX) か、オフラインの物理輸送である AWS Snowball を使用してデータを安全にAWSへ転送します。
- Direct Connect: 自社データセンターとAWSをインターネットを介さずに繋ぐ物理的な専用線。
- Snowball: 頑丈な物理デバイス(ハードディスク)を郵送してデータをやり取りする。データは強力に暗号化される。
📈 2. SAAで出やすいポイント
- Direct Connect (DX) のセキュリティ: インターネットを通らないため、経路上での傍受(盗聴)リスクを排除でき、安定した帯域幅を提供します。ただし、DX自体にはデフォルトで「暗号化(IPsec)」はかかっていないため、究極のセキュリティを求める場合は DX上にVPNを構築する アプローチが取られます。
- Snowball の暗号化: ペタバイト級のデータ移行で時間がかかりすぎる場合に使用します。デバイス内に保存されるデータはすべて AWS KMS で256ビット暗号化 されており、輸送中にデバイスが盗まれてもデータは解読できません。
- ユースケースの使い分け: 「数週間〜数ヶ月かかるデータ転送」を「1週間」に短縮しつつ安全に運ぶなら Snowball が正解。
🗝 3. キーワードでの判断
| 問題文のキーワード | 疑うサービス |
|---|---|
| 🔌 「インターネットを経由しないプライベートネットワーク」 | AWS Direct Connect (DX) |
| 📦 「数十テラ〜ペタバイトの移行」「ネットワーク帯域が足りない」 | AWS Snowball Edge |
| 🛡️ 「専用線上でもエンドツーエンドの暗号化が必要」 | Direct Connect + VPN (IPsec) |
| 🚚 「物理的に隔離された環境(オフライン)からのデータ移行」 | AWS Snowball |
⚠️ 4. ひっかけポイント
🚫 よくある誤答パターン – 「Direct Connect を使えば自動的に通信が暗号化される」 → 誤り。インターネットは通りませんが、通信自体は暗号化されていません。暗号化が必要な場合はVPNを併用するか、アプリケーションレイヤー(HTTPS/TLS)で暗号化します。 – 「1TBのデータ移行にSnowballを使う」 → 1TB程度であればインターネット(VPN)やDX経由のオンライン転送の方が早くて安いです。Snowballは「帯域幅計算で数週間かかるような大規模データ」が対象です。
💡 5. 覚え方
🧠 暗記ショートカット – Direct Connect = 「地下の専用トンネル」。公道(インターネット)を通らないから安全だが、中身が見えない箱(暗号化)に入れるかは自分次第。 – Snowball = 「現金輸送車」。巨大な金庫にデータを詰めて、物理的にトラックで運ぶ。金庫にはKMSという頑丈な鍵がかかっている。
📚 6. 関連サービス
| アイコン | サービス名 | 役割 |
|---|---|---|
| 🔒 | AWS Site-to-Site VPN | インターネット経由、またはDX上で通信をIPsec暗号化する |
| 🔑 | AWS KMS | Snowball内のデータを暗号化するための鍵 |
| 🪣 | Amazon S3 | Snowballから吸い上げたデータの最終的な保存先 |
🗒️ 7. Obsidian管理メモ
- 見返すタイミング: ネットワーク接続とデータ移行(マイグレーション)の学習時
- 関連ノート候補:
AWS_SAA_Direct_Connect,AWS_SAA_Snow_Family
8. HTMLファイル名:
AWS_セキュア設計_DirectConnect_Snowball.html