Instiq
第3章 · インフラの管理とプロビジョニング·v1.0.0·更新 2026/6/16·読了目安 約15分

変更要約: Professional Cloud Architect 第3章を新規作成(ドメイン2「管理とプロビジョニング」前半: IaC=Terraform/Infrastructure Manager・状態/モジュール・CI/CD/PR・クリックオプス回避・Config Connector、ネットワーク構成=VPC/サブネット/ファイアウォール・共有 VPC・ロードバランサー種別・Cloud NAT・Private Google Access・VPC Service Controls)。

3.2ネットワークの構成(VPC・ロードバランサー・接続)

この節の要点

VPC とサブネット・ファイアウォールルールの設計、共有 VPC による集中管理、Cloud Load Balancing の種類(グローバル/リージョン・L7/L4)、Cloud NAT による外向き通信、そして Private Google Access や VPC Service Controls による安全な接続を理解します。

ワークロードを安全につなぐネットワークは、アーキテクチャの背骨です。VPC の設計、トラフィックの分散、外部との出入り口を、要件に合わせて構成します。

3.2.1VPC と共有 VPC

VPC はグローバルな仮想ネットワークで、リージョンごとに サブネット(IP 範囲)を持ち、ファイアウォールルールで通信を制御します。複数プロジェクトで一つのネットワークを集中管理したいときは 共有 VPC(ホストプロジェクトがネットワークを所有し、サービスプロジェクトが利用)を使います。「複数プロジェクトのネットワークを一元管理=共有 VPC」「2 つの VPC を直接接続=VPC ピアリング」と結びます。

3.2.2ロードバランサーと安全な出入り口

Cloud Load Balancing は用途で選びます:グローバルな外部 HTTP(S) には グローバル外部アプリケーション LB(L7・世界中の利用者を最寄りへ)、内部のマイクロサービスには 内部 LB、TCP/UDP には ネットワーク LB(L4)。外部 IP を持たない VM の外向き通信は Cloud NAT。Google API へプライベートに到達するには Private Google Access、機微サービスをデータ持ち出しから守るには VPC Service Controls で境界を張ります。「グローバル L7 配信=外部アプリ LB」「外部 IP なしの外向き=Cloud NAT」「データ持ち出し対策=VPC Service Controls」を押さえます。

試験ポイント

要件 → 構成」が頻出。例:「複数プロジェクトでネットワーク集中管理」=共有 VPC、「世界中の利用者へ低遅延 HTTP(S)」=グローバル外部アプリ LB、「外部 IP のない VM をインターネットへ」=Cloud NAT、「BigQuery 等への持ち出しを境界で防ぐ」=VPC Service Controls、「VM から Google API へプライベート到達」=Private Google Access。

注意

混同に注意:
共有 VPC(集中管理)と VPC ピアリング(VPC 同士の直接接続)は別物。
ファイアウォールルール(IAM とは別の通信制御)
VPC Service Controls(データ持ち出し対策の境界)は IAM の許可とは別レイヤー

Cloud CDN は外部 HTTP(S) ロードバランサーと組み合わせ、Google のエッジで静的/動的コンテンツをキャッシュして遅延と配信コストを下げます。キャッシュキーや TTL、署名付き URL でアクセスを制御します。

VPC/サブネット/ファイアウォール・共有 VPC、ロードバランサー種別、Cloud NAT(外向き)、Private Google Access、VPC Service Controls(持ち出し対策)を示す図。
安全につなぐ

3.2.3この節のまとめ

  • VPC=グローバル仮想NW・サブネット・ファイアウォール。集中管理は共有 VPC
  • LB は用途で選ぶ:グローバル外部アプリ(L7)/内部/ネットワーク(L4)。外向きは Cloud NAT
  • Private Google Access でプライベート到達、VPC Service Controls で持ち出し対策

進捗の記録にはログインが必要です。

理解度チェック

(軽い確認用)

Q1. 複数のプロジェクトで 1 つのネットワークを集中管理したい。最も適した構成はどれですか?

Q2. 世界中の利用者へ低遅延で HTTP(S) アプリを配信したい。最も適したロードバランサーはどれですか?

Q3. 外部 IP を持たない VM からインターネットへ外向き通信させたい。使うのはどれですか?

Q4. BigQuery などへの不正なデータ持ち出しを境界で防ぎたい。使うのはどれですか?

Q5. 共有 VPC と VPC ピアリングの違いとして正しいものはどれですか?

Q6. 外部 IP を使わず VM から Google API(Cloud Storage など)へプライベートに到達したい。使うのはどれですか?

理解度を確認第3章「インフラの管理とプロビジョニング」の問題を解く