Q77 — AWS SAA-C03 第13章

第 77/100 問 | ← 第13章

Q977. ある企業が、モノリシックなアプリケーションをマイクロサービスへと最近移行しました。更新されたアプリケーションでは、イベント駆動型アーキテクチャが採用されています。同社は、アプリケーションのリソースをセキュアにするために最小権限の原則に従うことを望んでいます。移行後、不要なアクセス許可を削除し始めました。その結果、あるAWS Lambda関数からAmazon CloudWatchロググループへログメッセージが送信されなくなりました。アクセス許可変更後のLambda関数の「Throttles」メトリクスは2、また「Invocations」メトリクスも2でした。CloudWatchロググループがLambda関数からのログメッセージを受信しなくなった最も可能性の高い理由は何ですか?

正解: A. Lambda関数に割り当てられたIAMロールが、CloudWatchロググループへログメッセージを送信するための適切なポリシーを持っていません。

解説

正解は:A。Lambda関数に割り当てられたIAMロールが、CloudWatchロググループへログメッセージを送信するための適切なポリシーを持っていません。 解説: A.Lambda関数に割り当てられたIAMロールが、CloudWatchロググループへログメッセージを送信するための適切なポリシーを持っていません。— これは、CloudWatchロググループがLambda関数からのログメッセージを受信しなくなった最も可能性の高い理由です。アクセス許可変更後、Lambda関数の「Throttles」メトリクスが2、また「Invocations」メトリクスも2であったことから、Lambda関数は正常に呼び出されていたものの、CloudWatchロググループへのログ送信に失敗していたことが示唆されます。 B.Lambda関数のリソースベースポリシーが、CloudWatchロググループへログメッセージを送信するための適切なポリシーを持っていません。— これは考えにくい理由です。Lambda関数のリソースベースポリシーは、CloudWatchロググループへのログ送信機能には影響しません。 C.CloudWatchロググループに割り当てられたIAMロールが、Lambda関数からのログメッセージを受信するための適切なポリシーを持っていません。— これは考えにくい理由です。CloudWatchロググループ自体にはIAMロールは割り当てられず、また仮に何らかのロールが関連付けられていても、Lambda関数がログを送信することを妨げるものではありません。 D.Lambda関数を呼び出そうとするサービスに割り当てられたIAMロールが、当該サービスによるLambda関数の呼び出しを許可する適切なポリシーを持っていません。— これは考えにくい理由です。問題はLambda関数の呼び出しではなく、Lambda関数がCloudWatchロググループへログを送信できない点にあります。 まとめると、CloudWatchロググループがLambda関数からのログメッセージを受信しなくなった最も可能性の高い理由は、Lambda関数に割り当てられたIAMロールが、CloudWatchロググループへログメッセージを送信するための適切なポリシーを持っていないことです。