Q1 — AWS SAA-C03 第8章

第 1/65 問 | ← 第8章

Q496. ある企業が、IT環境全体をAWSクラウドに最近移行しました。その結果、ユーザーが適切な変更管理プロセスを経ずに、過大なサイズのAmazon EC2インスタンスをプロビジョニングしたり、セキュリティグループのルールを変更したりしていることが判明しました。ソリューションアーキテクトは、これらのインベントリおよび設定変更を追跡・監査するための戦略を策定する必要があります。 この要件を満たすために、ソリューションアーキテクトが実施すべきアクションはどれですか?(2つ選択)

正解: A. AWS CloudTrailを有効化し、監査目的で使用する。, D. AWS Configを有効化し、監査およびコンプライアンス目的のルールを作成する。

解説

監査と変更追跡の要件を満たすには、AWS CloudTrail(API呼び出しのログ記録・監査)とAWS Config(リソースの構成履歴・変更の追跡・コンプライアンスルールの評価)の組み合わせが最適です。CloudTrailは「誰が、いつ、何を実行したか」を記録し、Configは「リソースの構成がどのように変化したか」を時系列で追跡・評価します。一方、Trusted Advisorはベストプラクティスに基づく推奨事項を提供するサービスであり、リアルタイムの変更監査や履歴追跡には不向きです。データライフサイクルポリシーはS3などのストレージ向けの機能であり、EC2インスタンスには適用されません。CloudFormationテンプレートによる復元は構成管理の一環ではありますが、変更の「追跡・監査」そのものではなく、修復手段に過ぎません。