Q64 — AWS SAA-C03 第11章

第 64/100 問 | ← 第11章

Q764. ある企業のアプリケーションでは、Network Load Balancer、Auto Scalingグループ、Amazon EC2インスタンス、およびAmazon VPC内に展開されたデータベースが使用されています。この企業は、Amazon VPC内のネットワークインターフェイスへの流入・流出トラフィックに関する情報を、ほぼリアルタイムで収集したいと考えています。また、収集した情報を分析のためにAmazon OpenSearch Serviceに送信したいとしています。 これらの要件を満たすソリューションはどれですか?

正解: B. Amazon CloudWatch Logsにロググループを作成します。VPC Flow Logsを設定して、ログデータをこのロググループに送信するようにします。その後、Amazon Kinesis Data Firehoseを使用して、ロググループからログをストリーミングし、OpenSearch Serviceに送信します。

解説

Amazon VPC内のネットワークインターフェイスへの流入・流出トラフィックに関する情報をほぼリアルタイムで収集し、分析のためにAmazon OpenSearch Serviceに送信するには、最も適したソリューションは選択肢Bです。 選択肢Bは以下の構成を提供します: 1. Amazon CloudWatch Logs:CloudWatch Logs内にロググループを作成することで、VPC Flow Logsから生成されるネットワークトラフィックに関するメタデータを一元管理・保存できます。 2. VPC Flow Logs:VPC Flow Logsを設定し、その出力を先ほど作成したCloudWatch Logsのロググループに送信します。これにより、VPC内のネットワークインターフェイス間のIPトラフィックに関する詳細な可視性が得られます。 3. Amazon Kinesis Data Firehose:CloudWatch Logsのロググループからログデータを読み取り、Amazon OpenSearch Serviceへ自動的にストリーミングするようにKinesis Data Firehoseを設定します。Kinesis Data Firehoseは、OpenSearch Serviceなどへのストリーミングデータの配信を簡素化するマネージドサービスです。 他の選択肢が不適切な理由: 選択肢Aは、CloudWatch LogsとVPC Flow Logsの連携は正しいものの、Kinesis Data StreamsよりもOpenSearch Serviceへの配信に特化・最適化されたKinesis Data Firehoseの利用が推奨されます(設定が容易で、バッファリング・変換・再試行などの機能が組み込まれているため)。 選択肢CおよびDは、AWS CloudTrailをVPC Flow Logsの宛先として使用しようとしていますが、CloudTrailはAPI呼び出しや管理イベントの監査を目的としたサービスであり、ネットワークフローデータの収集には対応していません。VPC Flow LogsはCloudWatch LogsまたはS3への出力のみをサポートしており、CloudTrailへの直接送信はできません。 したがって、Amazon VPC内のトラフィック情報を収集し、Amazon OpenSearch Serviceで分析するという要件を満たす最も適切なソリューションは、選択肢Bです。