ひとことで言うと
論理的に切り離された仮想ネットワークです。サブネット・ルートテーブル・セキュリティグループ・エンドポイントといった部品で構成されます。
要するに、区画整理された土地です。PrivateLinkはその土地とBedrockを結ぶ専用通路であって、土地そのものではありません。試験では「土地の話(VPC設計)」と「通路の話(PrivateLink)」を混同させる問いが出ます。
なぜ生まれたか
| VPC以前 | VPC導入後 |
|---|---|
| AWSリソースは共有のネットワーク空間に置かれていた | 顧客ごとに論理的に切り離された仮想ネットワークを持てる |
| ネットワーク設計が自分のデータセンターのようには組めなかった | サブネット・ルートテーブル・ゲートウェイを自分で定義できる |
2009年にAmazon VPCが導入され、自分のデータセンターのように振る舞う独立したネットワークをAWS上に持てるようになりました。
何に使うか
| 用途 | 使い方 | 関連ドメイン |
|---|---|---|
| Bedrockのモデルカスタマイズ・バッチ推論ジョブの保護 | ジョブをVPC内に配置し、コンテナの通信を監視 | D1.2, D3.2 |
| S3上の学習・RAGデータへのアクセス制限 | VPC経由のみアクセス可にし、インターネット非公開に | D3.2 |
| 通信の可視化・監査 | VPC Flow Logsでジョブコンテナの送受信を記録 | D3.3 |
| 外部への到達を遮断 | インターネットゲートウェイを置かず、PrivateLinkだけ用意 | D3.2 |
試験でどう問われるか
| 問われ方 | 正解に寄る条件 | 引っかけ |
|---|---|---|
| 「モデルカスタマイズジョブの通信を全部記録したい」 | VPC Flow Logsを有効化 | CloudTrail(API呼び出しの記録であってネットワーク通信の記録ではない) |
| 「ジョブコンテナが外部に出られないようにしたい」 | インターネットゲートウェイ・NATを置かずPrivateLinkのみ | セキュリティグループでアウトバウンドを絞るだけで満足する(経路自体が空いていれば別のルールで抜けうる) |
| 「複数チームのGenAIワークロードをネットワークで隔離したい」 | VPCを分ける、またはサブネットとセキュリティグループで分離 | リージョンを分けると誤答する(リージョン分割は隔離ではなく可用性設計の話) |
VPC自体の作成・利用に追加料金はかかりません。課金が発生するのはNATゲートウェイ・Elastic IP・トラフィックミラーリングなどの構成要素側です。「VPCを使うとコストが増える」という漠然とした選択肢に釣られないこと。
実務でどう使うか
| 実務上のポイント | 内容 |
|---|---|
| デフォルトVPC | 各AWSアカウントにはリージョンごとに1つあり、すぐにEC2などを起動できる |
| セキュリティグループ | ステートフル(戻りの通信は自動許可) |
| ネットワークACL | ステートレス(往復とも明示的にルールが要る)。GenAIジョブが「行きは通るが結果が返ってこない」ときはここを疑う |
| パブリックIPv4課金 | EC2以外のマネージドサービス(RDS・EMRなど)が自動で払い出す分も請求対象 |
取り違えやすいもの
| 迷う相手 | 切り分けの一言 |
|---|---|
| AWS PrivateLink | VPCは「場所」、PrivateLinkは「場所とAWSサービスを繋ぐ手段」の一つ |
| VPCピアリング | VPC同士を直接繋ぐ。AWSサービスへの接続はPrivateLinkが担当 |
| セキュリティグループ | VPCの一部品(インスタンス・ENIレベルのファイアウォール)であって、VPCそのものではない |
想起チェック
Q1. GenAIジョブの通信内容を監査ログとして残したい。何を使う?
VPC Flow Logsです。CloudTrailはAPI呼び出しの記録であり、ネットワークレベルの通信は記録しません。
Q2. セキュリティグループとネットワークACLの一番の違いは?
セキュリティグループはステートフル(応答トラフィックを自動許可)、ネットワークACLはステートレス(インバウンド・アウトバウンド双方に明示ルールが必要)です。