Q18 — AWS SAA-C03 第7章
第 18/65 問 | ← 第7章
Q448. ある企業のセキュリティチームが、VPC Flow Logs を使用してネットワークトラフィックを記録するよう依頼しました。これらのログは最初の90日間は頻繁にアクセスされ、その後は断続的にアクセスされます。ソリューションアーキテクトは、この要件を満たすためにログ設定で何を行うべきでしょうか?
- A. ターゲットとしてAmazon CloudWatchを使用します。CloudWatchロググループの有効期限を90日に設定します。
- B. ターゲットとしてAmazon Kinesisを使用します。Kinesisストリームを、ログを常に90日間保持するように設定します。
- C. ターゲットとしてAWS CloudTrailを使用します。CloudTrailをAmazon S3バケットへ保存するように設定し、S3 Intelligent-Tieringを有効化します。
- D. ターゲットとしてAmazon S3を使用します。S3ライフサイクルポリシーを有効化して、ログを90日後にS3 Standard-Infrequent Access(S3 Standard-IA)へ移行します。 ✓
正解: D. ターゲットとしてAmazon S3を使用します。S3ライフサイクルポリシーを有効化して、ログを90日後にS3 Standard-Infrequent Access(S3 Standard-IA)へ移行します。
解説
VPC Flow Logs の出力先としてサポートされているのは、Amazon S3 および Amazon CloudWatch Logs のみです(Kinesis や CloudTrail はサポートされていません)。したがって、選択肢 B および C は無効です。選択肢 A では、CloudWatch Logs の保持期間を90日に設定できますが、90日以降の断続的なアクセスには不向きです(保持期間を超えると自動削除され、復元できません)。一方、選択肢 D では、Amazon S3 をターゲットとし、ライフサイクルポリシーで90日後に S3 Standard-IA へ移行することで、頻繁なアクセス期間中の低遅延・高スループット(Standard)と、その後のコスト効率の高い保管(Standard-IA)を両立できます。また、S3 はオブジェクトの永続的な保存が可能であり、断続的なアクセスにも対応します。よって、正解は D です。