Q13 — AWS SAA-C03 第15章
第 13/100 問 | ← 第15章
Q1113. ある企業は、AWSアカウント内で本番ワークロードを実行しています。複数のチームがこれらのワークロードの作成および保守を担当しています。この企業は、リソース構成の変更を検出する必要があり、既存のリソースを一切変更・修正せずに、変更内容を構成項目(Configuration Items)として記録する必要があります。これらの要件を満たす解決策はどれですか?
- A. AWS Config を使用します。AWSリソースの構成レコーダーを開始して、リソース構成の変更を検出します。 ✓
- B. AWS CloudFormation を使用します。ドリフト検出を実行して、リソース構成の変更を記録します。
- C. Amazon Detective を使用して、リソース構成の変更を検出し、分析・調査します。
- D. AWS Audit Manager を使用して、リソース構成に関する管理イベントおよびグローバルサービスイベントを記録します。
正解: A. AWS Config を使用します。AWSリソースの構成レコーダーを開始して、リソース構成の変更を検出します。
解説
既存のリソースを変更・修正することなく、リソース構成の変更を検出し、それを構成項目(Configuration Items)として記録するという要件を満たすには、最も適した解決策は以下の通りです: A. AWS Config を使用し、AWSリソースの構成レコーダーを開始して、リソース構成の変更を検出します。 理由: ・AWS Config は、AWSアカウント内のリソース構成を詳細に把握・監視するための専用サービスです。構成レコーダーを有効化すると、AWS Config は自動的にリソース構成のスナップショットを取得し、構成の変更を構成項目として記録します。 ・非侵襲的(Non-Intrusive):AWS Config は、既存のリソースに対して一切の変更や修正を加えることなく動作します。単に変更を監視・記録するだけであり、現在の環境への影響はありません。 ・包括的:AWS Config は幅広いAWSリソースを追跡可能で、変更履歴を詳細に提供するため、構成変更の検出・分析に最適です。 他の選択肢の検討: B. AWS CloudFormation のドリフト検出は、CloudFormation テンプレートでプロビジョニングされたリソースに限定され、すべてのAWSリソースを網羅的に監視できません。また、ドリフト検出はテンプレート定義との比較に基づくため、既存リソースを変更しないという要件とは整合性が低く、汎用的な構成変更検出には不向きです。 C. Amazon Detective は、AWS CloudTrail や Amazon GuardDuty のデータを活用したセキュリティ分析・インシデント対応に特化しており、リソース構成の変更検出・記録には対応していません。 D. AWS Audit Manager は、コンプライアンス監査の自動化と管理を支援するサービスであり、リアルタイムでの詳細な構成変更の記録機能は備えていません。 結論として、AWS Config を使用し、構成レコーダーを有効化することで、既存リソースを変更せずに構成変更を確実に検出し、構成項目として記録できます。