AWS PrivateLinkについて
最終更新日:2026年8月12日
はじめに
| 項目 | AWS | Microsoft Azure | Google Cloud |
|---|---|---|---|
| 世界シェア | 約33%(首位) | 約22% | 約11% |
| 強み | サービス数・実績 | Microsoft製品連携 | データ分析・AI |
| 無料枠 | 12ヶ月+常時無料 | 12ヶ月無料 | 常時無料枠あり |
| 主な資格 | CLF / SAA / SAP | AZ-900 / AZ-104 | ACE / PCA |
皆さん、「AWS PrivateLink」という言葉は聞いたことはないでしょうか? IT業界に携わっている多くの方は聞いたことがあるかもしれませんね。この記事では、「AWS PrivateLink」とはなんなのかという基本的なことから、VPCエンドポイントやどのような場面で使用すればいいのかについてわかりやすく解説していきます。
「AWS PrivateLink」とは
まずは、「AWS PrivateLink」についてです。読みは「AWS PrivateLink( エーダブリューエスプライベイトリンク )」です。どのようなサービスなのかというと、AWSへのAPIアクセスをインターネット経由せずに行えるインターフェイスタイプのVPCエンドタイプを作成するものです。インターネットを経由する必要がないので、IGW( Internet Gate Way:VPCと外部ネットワーク間で行う際の出入り口の事 )やNATデバイス( Network Address Translation:グローバルITとプライベートITを紐づけて変換する技術 )、VPNコネクション( Virtual Private Network:様々なリスクから身を守りながら安全に情報通信ができる技術 )、パブリックIP( 世界中で割り当てられている重複のないIPアドレスの事 )などの導入や設定が不要となり環境設定が必要なものを減らすことが出来ます。
そもそもVPCエンドポイントとはなんなのか
先ほどの説明をもう少しかみ砕きます。VPCエンドポイントとか言われても何のことなのかわからない方もいるでしょう。VPCエンドポイントとは、インターネットゲートウェイやNATゲートウェイ、NATインスタンスといったものを経由することなく、VPCと他のAWSサービスとプライベート接続することが可能なAWSのサービスの事です。つまり仮想デバイスの事ですね。VPCエンドポイントは2種類提供されています。インターフェイスタイプとゲートウェイタイプの2つです。この2つの違いは、インスタンスとサービス間での通信経路と制限が違うので簡単に以下に記載しておきます。
対応サービス
ゲートウェイ:S3、DynamoDB
インターフェイス:S3、DynamoDB以外のAWSサービス
NACL( Network Access Control List:サブネットのトラフィックを制御するファイアウォールとして提供される任意のセキュリティの事 )
ゲートウェイ:アウトバウンドルールでプレフィックスリストIDを指定してアウトバウンドトラフィック( ネットワークを流れるデータの内、中から外に出ていくデータの事)を制御することが出来ない。
インターフェイス:エンドポイントを作成したサブネットのCIDR( Classless Inter Domain Routing:の頭文字をとってCIDR、サイダーと読みます。アドレスクラスの概念を取り払った仕組みです。 ) ブロックに出入りするトラフィックを許可する適切なルールを追加する。
セキュリティグループ
ゲートウェイ:エンドポイントにアクセスするインスタンスのアウトバウンドルールにpl-idを指定することで制御する。
インターフェイス:VPCエンドポイント自体にセキュリティグループを関連付けることによって、イン/アウトを制御可能。
接続の延長
ゲートウェイ:VPN、VPCピアリング、AWS Direct Connect接続を使ってのアクセスは不可。
インターフェイス:AWS Direct Connect接続を使ったアクセスは可能だが、VPN、VPCピアリングを使っての接続は不可。
作成単位
ゲートウェイ:VPC単位。
インターフェイス:サブネット単位。
ポリシー
ゲートウェイ:設定可能であり、デフォルトではすべてのリソースへのフルアクセスが可能。
インターフェイス:設定不可であり、フルアクセスが許可されている状態から変更は不可。
帯域
ゲートウェイ:記載なし
インターフェイス:10Gbps
トラフィック
ゲートウェイ:IPv4のみ
インターフェイス:TCP IPv4のみ
クロスリージョン
ゲートウェイ:不可
インターフェイス:不可
タグ
ゲートウェイ:使用不可
インターフェイス:使用不可
数の上限[/VPC]
ゲートウェイ:20( 255まで引き上げ可能 )
インターフェイス:20( 上限引き上げは不可 )
【要注意】上記の仕様・上限値について
ゲートウェイ型/インターフェイス型エンドポイントのタグ対応可否、数の上限、帯域といった仕様はAWSのアップデートにより変更されることがあります。実際に設計・構築する際は、AWS公式サイト(VPCエンドポイントのドキュメントおよびService Quotas)で最新の仕様をご確認ください。
AWS PrivateLinkはどういう場面で使えばいいのか
独自のサービスにクローズドな環境で通信したい場合は「AWS PrivateLink」が適しているでしょう。サービスがマーケットプレイスのエンドポイントサービスとして提供されている場合は「AWS PrivateLink」を使用しましょう。Direct Connect接続経由のエッジツーエッジルーティングを行いたい場合は、VPCピアリング接続では行うことが出来ないので、この場合も「AWS PrivateLink」を使用するべきです。また、VPCのCIDRブロックが重複している場合でもVPCピアリングでの接続ができないので、この場合も「AWS PrivateLink」を使用するべきですね。
押さえておきたいポイント
- AWS PrivateLinkは、インターネットを経由せずにVPCとAWSサービス(またはパートナー・自社が提供するサービス)をプライベートに接続できる仕組みで、IGW・NATデバイス・VPNコネクション・パブリックIPの導入や設定を不要にできる。
- VPCエンドポイントには「ゲートウェイ型(S3・DynamoDB向け)」と「インターフェイス型(それ以外の大半のAWSサービス向け)」の2種類があり、対応サービスや通信経路・料金体系が異なるため利用サービスに応じて使い分ける必要がある。
- VPCのCIDRブロックが重複していてVPCピアリングが使えない場合や、マーケットプレイス提供のエンドポイントサービスに接続したい場合に、AWS PrivateLinkは特に有効な選択肢になる。
よくある質問
Q. AWS PrivateLinkとVPCピアリングの違いは何ですか?
VPCピアリングは2つのVPCを直接接続し、双方のネットワーク全体で相互に通信できる仕組みで、CIDRブロックが重複していると利用できません。一方AWS PrivateLinkは、特定のサービスに対してプライベートに接続する仕組みで、CIDRブロックが重複していても利用でき、接続先のサービス提供側の内部ネットワーク構成を公開せずに済むという特徴があります。
Q. AWS PrivateLinkの利用に追加費用はかかりますか?
はい。VPCエンドポイントの稼働時間に応じた時間課金と、エンドポイントを通過するデータ量に応じた処理料金が別途発生します。料金はリージョンやエンドポイントタイプによって異なるため、最新料金はAWS公式サイトでご確認ください。
Q. Amazon S3やDynamoDBに接続する場合はどちらのエンドポイントを使うべきですか?
S3とDynamoDBはゲートウェイ型エンドポイントに対応しているため、追加課金なく利用できるゲートウェイ型を使うのが一般的です。それ以外の大半のAWSサービスにプライベート接続する場合は、インターフェイス型エンドポイント(AWS PrivateLink経由)を使用します。
まとめ
本記事では「AWS PrivateLink」とはなんなのか、「VPCエンドポイント」なんなのか、「AWS PrivateLink」は、どういう場面で使用すればよいのかを紹介させていただきました。本記事に書いてあるのは最低限の情報なので、まだまだ色々な特徴があります。「AWS PrivateLink」に興味を持っていただけた方は、本記事に書いてある事をよく読んでいただき、実際に使用してみて理解を深めるのもいいでしょうね。
▼ アクロビジョンについて


