【正解】B
【0からの解説】
要件は (1) データがパブリックインターネットを通らないこと、(2) 転送中に暗号化されること、の 2 点です。
(2) の「転送中の暗号化」が重要です。Direct Connect 自体は専用線ですが、リンク層での暗号化(MACsec)を構成しない限り回線そのものは暗号化されません。HTTPS(TLS)はアプリケーション層の暗号化を提供しますが、本問のように「すべてのパケットの暗号化」を確実にするには IPsec VPN を併用するのが定番です。Site-to-Site VPN を Direct Connect 上で実行することで、Direct Connect の安定性を保ちつつ IPsec による暗号化を実現できます。
(1) の「パブリックインターネットを通らない」ため、S3 へはパブリックエンドポイントではなくプライベート経路でアクセスする必要があります。VPC を作成して Transit Gateway にアタッチし、その VPC 内に Amazon S3 用のインターフェイス VPC エンドポイント(PrivateLink)を作成すれば、S3 へのトラフィックは VPC 内のプライベート IP を経由し、インターネットを通りません。
これらを満たすのは B です。transit VIF 上に IPsec VPN を確立して暗号化し、Transit Gateway 経由で VPC に到達し、その VPC のインターフェイスエンドポイントから S3 にプライベートアクセスします。
【誤りの選択肢】
A:パブリック VIF 経由で S3 のパブリックエンドポイントにアクセスするため、要件「パブリックインターネットを通らない(プライベート経路)」に反する(パブリック VIF は AWS パブリックサービスのパブリック IP への到達に使われる)。
C:インターフェイスエンドポイントでプライベート到達は満たすが、transit VIF 上の Direct Connect は暗号化されておらず、IPsec VPN による「転送中の暗号化」が無いため要件を満たさない。
D:パブリック VIF 上の VPN で Transit Gateway に接続する構成自体が成立せず(Transit Gateway への VPN はプライベート/transit 経路で構成する)、また「S3 用のアタッチメント」という Transit Gateway のアタッチメント種別は存在しないため誤り。
【参考】
AWS Site-to-Site VPN を Direct Connect 上で実行する(プライベート IP VPN)Amazon S3 へのインターフェイス VPC エンドポイント(AWS PrivateLink)