週6Route 53 / CloudFront
2026-09-05(土)Route 53, CloudFront
1. 【このハンズオンで使うAWSサービスと役割】
| サービス | 役割 |
|---|---|
| Amazon S3 | Webサイトを構成する静的ファイル(HTML、CSS、JavaScript、画像等)を格納し、「静的ウェブサイトホスティング機能」をアタッチすることで、Webサイトの配信元(オリジン)として機能させます [p.108, p.160]。 |
| Amazon CloudFront | S3をオリジン(バックエンド)とし、世界中に分散されたエッジロケーションに静的データをキャッシュ保持することで、エンドユーザーに対して最も物理距離が近い場所から超低遅延で高速にサイトを配信するCDNサービスです [p.160, p.161]。 |
2. 【操作前に知っておくべき設定項目】
- S3の「静的ウェブサイトホスティング」設定:バケット単位で有効化し、最初に読み込まれるトップページ(例:
index.html)を「インデックスドキュメント」として定義します [p.108]。 - S3の「ブロックパブリックアクセス」と「バケットポリシー」:S3のファイルを直接インターネットに全公開(匿名アクセスを許可)する際、バケットのパブリックアクセスブロックを明示的に解除した上で、バケット内の全オブジェクト読み取り(
s3:GetObject)を許可するアクセスポリシーを記述します [p.109, p.111]。 - CloudFrontの「ディストリビューション(Distribution)」:CloudFrontにおける配信挙動や設定を統括して管理する定義単位です [p.161]。
- CloudFrontの「オリジン(Origin)」:キャッシュの吸い出し元となるバックエンドの場所を指定します。今回は作成したS3バケットを指定します [p.160, p.161]。
- CloudFrontの「動作(Behavior)」:キャッシュ有効期限(TTL)の設定や、安全でないHTTPによるユーザーアクセスを強制的にHTTPS接続へ自動リダイレクトするなどの通信プロトコルルールを制御します [p.161, p.163]。
3. 【よくある詰まりポイント・注意点】
- S3の「パブリックアクセスブロック」の解除漏れによる403エラー:バケットポリシーをどれだけ正しく記述しても、S3バケット全体の「ブロックパブリックアクセス」設定が有効(オン)になったままだと、外部からのアクセス要求をS3が強制遮断するため、ブラウザでテストした際に「Access Denied」が発生します [p.111]。
- S3「ウェブサイトエンドポイント」と「APIエンドポイント」のオリジン選択ミス:CloudFrontのオリジン設定時にプルダウンから単純にS3バケット名を選択すると、S3の「APIエンドポイント」経由の連携になります。この場合、S3静的ウェブサイトホスティング特有の「デフォルトルート(サブディレクトリにアクセスした際、自動的に
index.htmlを返す挙動)」が正常に動作しないケースがあるため、静的サイトホスティング機能のURLエンドポイントをそのままCloudFrontのオリジンに手動入力するアプローチが必要になることがあります [p.108]。 - エッジコピー(デプロイ完了)までの時差待機:CloudFrontディストリビューションを作成または更新した直後は、設定データが世界中の何百箇所ものエッジロケーションへ同期コピー(展開)されている最中です [p.161]。ステータスが「展開中(Deploying)」から「有効(Enabled / 完了)」に変わるまでは、配信用ドメインURLにアクセスしても読み込みに失敗することがあるため、慌てずに数分間待つ必要があります [p.161]。
4. 【このハンズオンが対応する試験論点】
- バケット名と独自ドメイン名の完全一致制約の回避:S3単体のみで独自ドメイン(例:
www.example.com)を使った静的ウェブサイトホスティングを運用する場合、S3バケットの名前を独自ドメイン名と1文字違わず完全に同一に命名しなければならないという仕様制限があります [p.109]。しかし、前段にCloudFrontを配置することでこの物理的命名制限を綺麗にバイパスでき、任意のバケット名で自由な独自ドメイン配信を設計できるようになります [p.109]。 - セキュリティのベストプラクティス(パブリック公開の原則排除):実務や試験においては、S3バケットそのものを全世界へフルオープン(パブリック公開)にする構成はセキュリティ観点から大NG(非推奨)です [p.111]。バケット自体は完全にプライベートに閉じたまま、Origin Access Control (OAC) や Origin Access Identity (OAI) などの専用アクセス制御をアタッチし、「CloudFrontを介した暗号化リクエストのみをS3に通し、S3への直接のバイパスアクセスは100%遮断する」という極めて強固でセキュアな設計手法が問われます [p.111, p.161]。
- レスポンスの極大化とデータ転送コスト(Egressコスト)の最適化:エンドユーザーに最も近い地理的距離にあるエッジサーバーからキャッシュデータを直接返却させることで、サイトの読み込みレイテンシー(表示速度)を劇的に向上させます [p.160, p.161]。同時に、S3からの直接のインターネット通信データ転送量を激減させることができるため、AWS側からのデータ転送量課金を最小限に抑えるための最重要のコスト最適化アーキテクチャ設計です [p.160, p.161]。
S3ホスティングとCloudFrontを組み合わせた、AWSの最も基礎的で美しい「静的Webサイト配信アーキテクチャ」の前提知識チェックが完璧に完了しました!
このハンズオンを通じて、エッジロケーションの強みやS3へのセキュアなアクセス制限(OAC)の裏側を五感で体験してきてください。
S3ホスティング連携に加えて、試験で非常に出題頻度が高い「Route 53を用いた、独自ドメインの割り当て(Zone ApexへのAliasレコード適用ルール)」についての補足チェックシートも実習前に見ておきますか?