Q84 — AWS SAA-C03 第16章

第 84/100 問 | ← 第16章

Q1284. ある企業は、AWSアカウントにIAMユーザーが追加または削除された際にメール通知を受信したいと考えています。この要件を満たす解決策はどれですか?

正解: D. AWS CloudTrail で管理イベントを有効化します。Amazon EventBridge ルールを作成し、CloudTrail 経由の AWS API 呼び出しに応答させます。イベントパターンとして CreateUser アクションおよび DeleteUser アクションを設定します。ターゲットとして Amazon Simple Notification Service(Amazon SNS)トピックを指定し、企業のメールアドレスをその SNS トピックのサブスクライバーとして登録します。

解説

この要件を満たす正しい解決策は、AWS アカウントにおける IAM ユーザーの追加または削除という特定の操作を検知してメール通知を送信するものです。各選択肢を検討します。 正解:D。AWS CloudTrail で管理イベントを有効化し、CloudTrail 経由の AWS API 呼び出しに応答する Amazon EventBridge ルールを作成します。イベントパターンとして CreateUser アクションおよび DeleteUser アクションを設定し、ターゲットとして Amazon Simple Notification Service(Amazon SNS)トピックを指定します。企業のメールアドレスをその SNS トピックのサブスクライバーとして登録します。 なぜ D が最適か: ・IAM ユーザー変更を直接監視:AWS CloudTrail は、CreateUser(ユーザー追加)および DeleteUser(ユーザー削除)を含むすべての管理用 API 呼び出しをログ記録します。Amazon EventBridge(旧称 CloudWatch Events)は、このような特定の API 呼び出しをイベントパターンで検知できます。Amazon SNS は、該当イベント発生時にメール通知を送信します。 ・正確かつコスト効率が高い:Amazon Inspector、GuardDuty、Macie のような不要なサービスを導入せず、関連する IAM 操作のみに反応するため、ノイズが少なく、過剰なコストも発生しません。 他の選択肢が不適切な理由: A:Amazon Inspector は、EC2 インスタンスなどの脆弱性スキャンを目的としたサービスであり、IAM ユーザーの変更を追跡しません。したがって、SNS をトリガーする関連イベントは一切発生しません。 B:Amazon GuardDuty は、不審な API 呼び出しや侵害された資格情報など、脅威の検出を目的としています。通常の IAM ユーザー作成/削除操作(不審な行動でない場合)を監視するものではなく、該当するイベントは生成されません。 C:Amazon Macie は、S3 内の機密データ検出など、データプライバシー保護を目的としたサービスであり、IAM ユーザー管理イベントを追跡しません。 要点の比較: 要件|選択肢 D|他の選択肢 IAM ユーザーの作成/削除を検知|CloudTrail が CreateUser/DeleteUser をログ記録|A:Inspector、B:GuardDuty、C:Macie — いずれも IAM 変更を追跡しない IAM 監視に適切な AWS サービスを使用|CloudTrail + EventBridge|A:Inspector、B:GuardDuty、C:Macie — 適切でないサービス コスト効率|CloudTrail、EventBridge、SNS のみの利用(最小限)|A/B/C:高価で無関係なサービスを有効化 結論:選択肢 D のみが以下の条件をすべて満たします: ・CloudTrail を通じて IAM ユーザー変更を直接監視。 ・CreateUser/DeleteUser のみに限定して通知をトリガー(誤検知なし)。 ・Amazon Inspector/GuardDuty/Macie のオーバーヘッドを伴わない、最小限かつコスト効率の高いサービス構成。 最終的な正解:D