第4章 · コアサービス:ネットワーク・データベースとその他·v2.2.0·更新 2026/6/14·読了目安 約12分
変更要約: in-scope サービス網羅: §4.3 に他カテゴリ概観(API Gateway/Global Accelerator/PrivateLink/Transit Gateway/Client VPN/EventBridge/SNS/SQS/Step Functions/SES/Amplify/AppSync/IoT Core/WorkSpaces/AppStream/DocumentDB/SageMaker AI/CLI/CodeBuild/CodePipeline/X-Ray)+移行と転送(Migration Hub/Discovery/Evaluator/MGN/DMS/SCT/Snow Family)の節を追加
4.1ネットワークサービス
この節の要点
AWS のネットワーク——仮想ネットワークの VPC とサブネット、セキュリティグループ、DNS の Route 53、コンテンツ配信の CloudFront——の基本を理解します。
AWS 上のリソースも、互いに、そして外部と安全につながる必要があります。その土台が VPC(Virtual Private Cloud)——AWS 内に作る自分専用のプライベートネットワークです。VPC をサブネットで区切り、セキュリティグループで通信を制御し、必要に応じてオンプレと接続します。あわせて、名前解決の Route 53 とコンテンツ配信の CloudFront を押さえます。
4.1.1VPC・サブネット・ファイアウォール
- VPC:AWS 内に作るプライベートなネットワーク。アドレス範囲を持ち、リソースを安全に配置する。
- サブネット:VPC を区切る。パブリックサブネット(インターネットゲートウェイ経由で外部接続・Web等)とプライベートサブネット(直接は接続しない・DB等)に分ける。
- セキュリティグループ:インスタンス単位の仮想ファイアウォール。ステートフル(戻り通信は自動許可)、許可ルールのみ。
- ネットワークACL(NACL):サブネット単位のファイアウォール。ステートレスで、許可と拒否の両方を書ける。
| 観点 | セキュリティグループ | ネットワークACL |
|---|---|---|
| 適用範囲 | インスタンス(ENI)単位 | サブネット単位 |
| 状態 | ステートフル | ステートレス |
| ルール | 許可のみ | 許可と拒否 |

