Q3 — AWS SAA-C03 第7章
第 3/65 問 | ← 第7章
Q433. ある会社では、顧客向けのデモ環境を Amazon EC2 インスタンス上で実行しています。各環境は個別の VPC 内で分離されています。運用チームは、その環境に対する RDP または SSH アクセスが確立された際に通知を受ける必要があります。
- A. Amazon CloudWatch Application Insights を設定し、RDP または SSH アクセスが検出されたときに AWS Systems Manager OpsItems を作成するようにします。
- B. EC2 インスタンスを、AmazonSSMManagedInstanceCore ポリシーがアタッチされた IAM ロールを持つ IAM インスタンスプロファイルで設定します。
- C. VPC フローログを Amazon CloudWatch Logs に配信します。必要なメトリクスフィルターを作成します。アラーム状態(ALARM)になった際に通知アクションを実行する Amazon CloudWatch メトリクスアラームを作成します。 ✓
- D. EC2 インスタンスの状態変化通知(EC2 Instance State-change Notification)タイプのイベントを監視する Amazon EventBridge ルールを設定します。Amazon Simple Notification Service(Amazon SNS)トピックをターゲットとして設定し、運用チームがそのトピックを購読できるようにします。
正解: C. VPC フローログを Amazon CloudWatch Logs に配信します。必要なメトリクスフィルターを作成します。アラーム状態(ALARM)になった際に通知アクションを実行する Amazon CloudWatch メトリクスアラームを作成します。
解説
RDP(TCP ポート 3389)および SSH(TCP ポート 22)へのアクセスは、ネットワークレベルの接続試行として VPC フローログに記録されます。VPC フローログを CloudWatch Logs に送信し、対象ポートへの ACCEPT フローを検出するメトリクスフィルターと、それを基にした CloudWatch メトリクスアラームを設定することで、リアルタイムでアクセス検知・通知が可能です。選択肢 A は Application Insights がアプリケーションパフォーマンスやエラーを監視するものであり、RDP/SSH の接続検知には不適切です。選択肢 B は Systems Manager の利用準備をする設定であり、アクセス検知・通知機能を提供しません。選択肢 D はインスタンスの起動/停止などの状態変化を通知するものであり、RDP/SSH 接続の検知とは無関係です。したがって、正解は C です。