AWS SAA-C03 第9章 練習問題(40問)

AWS SAA-C03(ソリューションアーキテクト アソシエイト)第9章の本番形式の練習問題です。

  1. Q1. Q561. ある企業は、近い将来に急激な成長が見込まれています。ソリューションアーキテクトは、既存のユーザーを設定し、新しいユーザーにAWS上のアクセス権限を付与する必要があります。このソリューションアーキテクトは、IAMグループを作成することを決定しました。また、新しいユーザーは所属部署に基づいて該当するIAMグループに追加されます。 この状況において、新しいユーザーにアクセス権限を付与する最も安全な追加措置はどれですか?

    • A. サービスコントロールポリシー(SCP)を適用してアクセス権限を管理する
    • B. 最小権限のアクセス許可を持つIAMロールを作成し、そのロールをIAMグループにアタッチする
    • C. 最小権限のアクセス許可を付与するIAMポリシーを作成し、そのポリシーをIAMグループにアタッチする
    • D. IAMロールを作成し、そのロールを最大許可範囲を定義するパーミッションバウンダリーに関連付ける

    この問題を見る →

  2. Q2. Q562. あるグループが Amazon S3 バケットの一覧表示およびそのバケット内のオブジェクトの削除を行うためのアクセス許可を必要としています。管理者は、このバケットへのアクセスを提供する以下の IAM ポリシーを作成し、そのポリシーをグループにアタッチしました。しかし、そのグループはバケット内のオブジェクトを削除できません。当社では最小権限の原則(least-privilege access)が適用されています。

    • A. S3 バケットのバージョニングが有効になっているため、DeleteObject アクションではなく DeleteObjectVersion アクションが必要です。
    • B. ポリシーに s3:ListBucket アクションが含まれているが、s3:DeleteObject アクションが不足しています。
    • C. ポリシーで s3:DeleteObject アクションが指定されていますが、Resource フィールドにバケット ARN ではなくオブジェクト ARN(例:arn:aws:s3:::bucket-name/*)が指定されている可能性があります。
    • D. ポリシーに s3:DeleteObject アクションが含まれていますが、s3:ListBucket アクションの Resource にバケット ARN(例:arn:aws:s3:::bucket-name)が正しく指定されていないか、s3:DeleteObject アクションの Resource にオブジェクトプレフィックス(例:arn:aws:s3:::bucket-name/*)が正しく指定されていません。

    この問題を見る →

  3. Q3. Q563. 法律事務所が一般市民と情報を共有する必要があります。この情報には、数百のファイルが含まれており、すべて公開可能でなければなりません。また、指定された将来の日付までは、誰によるファイルの変更または削除も禁止されています。これらの要件を、最も安全な方法で満たすソリューションはどれですか?

    • A. すべてのファイルを、静的ウェブサイトホスティング用に設定された Amazon S3 バケットにアップロードします。指定された日付まで、その S3 バケットにアクセスするすべての AWS プリンシパルに対して読み取り専用の IAM 権限を付与します。
    • B. S3 バージョニングが有効化された新しい Amazon S3 バケットを作成します。指定された日付に応じた保持期間で S3 Object Lock を使用します。この S3 バケットを静的ウェブサイトホスティング用に設定し、オブジェクトへの読み取り専用アクセスを許可する S3 バケットポリシーを設定します。
    • C. S3 バージョニングが有効化された新しい Amazon S3 バケットを作成します。オブジェクトの変更または削除が発生した場合に実行されるイベントトリガーを設定し、AWS Lambda 関数を起動します。この Lambda 関数を、非公開の S3 バケットから元のバージョンを復元するように設定します。
    • D. すべてのファイルを、静的ウェブサイトホスティング用に設定された Amazon S3 バケットにアップロードします。ファイルが格納されているフォルダを選択し、指定された日付に応じた保持期間で S3 Object Lock を適用します。その S3 バケットにアクセスするすべての AWS プリンシパルに対して読み取り専用の IAM 権限を付与します。

    この問題を見る →

  4. Q4. Q564. ある企業が、新しいWebサイト向けのインフラストラクチャのプロトタイプを手動で構築しています。このインフラストラクチャには、Auto Scalingグループ、Application Load Balancer、およびAmazon RDSデータベースが含まれます。設定内容を十分に検証した後、同社は、このインフラストラクチャを2つの可用性ゾーン(Availability Zone)で開発環境および本番環境に即座かつ自動的に展開できるようにしたいと考えています。これらの要件を満たすために、ソリューションズアーキテクトは何を推奨すべきでしょうか?

    • A. AWS Systems Managerを使用して、プロトタイプのインフラストラクチャを2つの可用性ゾーンに複製・プロビジョニングする。
    • B. プロトタイプのインフラストラクチャを参考に、インフラストラクチャをテンプレートとして定義し、AWS CloudFormationでそのインフラストラクチャを展開する。
    • C. AWS Configを使用して、プロトタイプのインフラストラクチャで使用されるリソースのインベントリを記録し、AWS Configを用いてプロトタイプのインフラストラクチャを2つの可用性ゾーンに展開する。
    • D. AWS Elastic Beanstalkを使用し、プロトタイプのインフラストラクチャを自動参照するように設定して、2つの可用性ゾーンで新しい環境を自動的に展開できるようにする。

    この問題を見る →

  5. Q5. Q565. あるビジネスアプリケーションが Amazon EC2 上でホストされており、暗号化されたオブジェクトの保存に Amazon S3 を使用しています。最高情報セキュリティ責任者(CISO)は、この2つのサービス間のアプリケーショントラフィックがパブリックインターネットを経由してはならないと指示しました。コンプライアンス要件を満たすために、ソリューションズアーキテクトが使用すべき機能はどれですか?

    • A. AWS Key Management Service (AWS KMS)
    • B. VPCエンドポイント
    • C. プライベートサブネット
    • D. 仮想プライベートゲートウェイ

    この問題を見る →

  6. Q6. Q566. ある企業が、AWS クラウド上に3層構成のWebアプリケーションをホストしています。データベース層にはMulti-AZのAmazon RDS for MySQLサーバーが、キャッシュ層にはAmazon ElastiCacheが使用されています。この企業は、顧客がデータベースにアイテムを追加した際に、キャッシュにもそのデータを追加または更新するキャッシュ戦略を希望しています。また、キャッシュ内のデータは常にデータベース内のデータと一致していなければなりません。

    • A. ロード・オン・デマンド(lazy loading)キャッシュ戦略を実装する
    • B. ライトスルーキャッシュ戦略を実装する
    • C. TTL(Time-To-Live)を設定するキャッシュ戦略を実装する
    • D. AWS AppConfig のキャッシュ戦略を実装する

    この問題を見る →

  7. Q7. Q567. ある企業が、オンプレミス環境から Amazon S3 バケットへ 100 GB の履歴データを移行したいと考えています。この企業はオンプレミス環境に 100 Mbps のインターネット接続を持っています。また、S3 バケットへの転送中にデータを暗号化する必要があります。今後発生する新規データは、直接 Amazon S3 に保存されます。これらの要件を満たすとともに、運用上のオーバーヘッドを最小限に抑えるソリューションはどれですか?

    • A. AWS CLI の s3 sync コマンドを使用して、データを直接 S3 バケットに移動する
    • B. AWS DataSync を使用して、オンプレミス環境から S3 バケットへデータを移行する
    • C. AWS Snowball を使用して、データを S3 バケットへ移動する
    • D. オンプレミス環境から AWS へ IPsec VPN を設定し、AWS CLI の s3 cp コマンドを使用してデータを直接 S3 バケットへ移動する

    この問題を見る →

  8. Q8. Q568. ある企業が、多数のスタンドアロンなAWSアカウントから、統合されたマルチアカウントアーキテクチャへ移行しようとしています。同社は、さまざまな事業部門向けに多数の新しいAWSアカウントを作成する予定です。また、これらのAWSアカウントへのアクセス認証を、中央集約型の社内ディレクトリサービスを用いて実施する必要があります。 この要件を満たすために、ソリューションアーキテクトが推奨すべきアクションの組み合わせはどれですか?(2つ選択してください。)

    • A. AWS Organizations で、すべての機能を有効化した新しい組織を作成します。その後、その組織内に新しいAWSアカウントを作成します。
    • B. Amazon Cognito IDプールをセットアップします。AWS IAM Identity Center(AWS Single Sign-On)を設定し、Amazon Cognitoによる認証を受け付けるように構成します。
    • C. サービスコントロールポリシー(SCP)を設定してAWSアカウントを管理します。AWS Directory Service に AWS IAM Identity Center(AWS Single Sign-On)を追加します。
    • D. AWS Organizations で新しい組織を作成します。その組織の認証メカニズムを、AWS Directory Service を直接使用するように設定します。
    • E. 組織内で AWS IAM Identity Center(AWS Single Sign-On)をセットアップします。IAM Identity Center を設定し、企業の社内ディレクトリサービスと統合します。

    この問題を見る →

  9. Q9. Q569. ある企業は、過去のニュース映像をAWS上に保存するためのソリューションを検討しています。この企業はコストを最小限に抑えたいと考えており、これらのファイルを復元する必要があるのは極めて稀です。ただし、ファイルが必要になった際には、最大5分以内に利用可能である必要があります。最もコスト効率の高いソリューションはどれですか?

    • A. 動画アーカイブをAmazon S3 Glacierに保存し、迅速復元(Expedited retrieval)を使用する。
    • B. 動画アーカイブをAmazon S3 Glacierに保存し、標準復元(Standard retrieval)を使用する。
    • C. 動画アーカイブをAmazon S3 Standard-Infrequent Access(S3 Standard-IA)に保存する。
    • D. 動画アーカイブをAmazon S3 One Zone-Infrequent Access(S3 One Zone-IA)に保存する。

    この問題を見る →

  10. Q10. Q570. ある企業が AWS 上で 3 層アーキテクチャのアプリケーションを構築しています。プレゼンテーション層は静的ウェブサイトを提供し、ロジック層はコンテナ化されたアプリケーションです。このアプリケーションはリレーショナルデータベースにデータを保存します。企業はデプロイを簡素化し、運用コストを削減したいと考えています。これらの要件を満たすソリューションはどれですか?

    • A. 静的コンテンツのホスティングに Amazon S3 を使用します。コンピューティングリソースとして Amazon Elastic Container Service(Amazon ECS)と AWS Fargate を使用します。データベースにはマネージドな Amazon RDS クラスターを使用します。
    • B. 静的コンテンツのホスティングに Amazon CloudFront を使用します。コンピューティングリソースとして Amazon Elastic Container Service(Amazon ECS)と Amazon EC2 を使用します。データベースにはマネージドな Amazon RDS クラスターを使用します。
    • C. 静的コンテンツのホスティングに Amazon S3 を使用します。コンピューティングリソースとして Amazon Elastic Kubernetes Service(Amazon EKS)と AWS Fargate を使用します。データベースにはマネージドな Amazon RDS クラスターを使用します。
    • D. 静的コンテンツのホスティングに Amazon EC2 のリザーブドインスタンスを使用します。コンピューティングリソースとして Amazon Elastic Kubernetes Service(Amazon EKS)と Amazon EC2 を使用します。データベースにはマネージドな Amazon RDS クラスターを使用します。

    この問題を見る →

  11. Q11. Q571. ある企業がアプリケーション向けのストレージソリューションを検討しています。このソリューションは、高い可用性とスケーラビリティを備えていなければなりません。また、ファイルシステムとして機能し、AWS上の複数のLinuxインスタンスおよびオンプレミス環境からネイティブプロトコル(NFS)でマウント可能である必要があります。さらに、最小サイズ制限があってはなりません。同社は、オンプレミスネットワークからVPCへのアクセスのために、サイト間VPN(Site-to-Site VPN)をすでに設定済みです。 これらの要件を満たすストレージソリューションはどれですか?

    • A. Amazon FSx のマルチAZ展開
    • B. Amazon Elastic Block Store (Amazon EBS) のマルチアタッチボリューム
    • C. 複数のマウントターゲットを備えた Amazon Elastic File System (Amazon EFS)
    • D. 単一のマウントターゲットと複数のアクセスポイントを備えた Amazon Elastic File System (Amazon EFS)

    この問題を見る →

  12. Q12. Q572. 4年目のメディア企業が、AWS Organizations の「すべての機能」機能セットを活用して AWS アカウントを整理しています。同社の財務チームによると、メンバー アカウントの請求情報には、そのメンバー アカウントのルートユーザーを含む誰もアクセスできないようにする必要があります。この要件を満たす解決策はどれですか?

    • A. 財務チームの全ユーザーを IAM グループに追加し、AWS 管理ポリシー「Billing」をそのグループにアタッチします。
    • B. すべてのユーザー(ルートユーザーを含む)に対する請求情報へのアクセスを拒否する ID ベースのポリシーをアタッチします。
    • C. 請求情報へのアクセスを拒否するサービスコントロールポリシー (SCP) を作成し、その SCP をルート組織単位 (OU) にアタッチします。
    • D. AWS Organizations の「すべての機能」機能セットから「統合請求」機能セットへ変更します。

    この問題を見る →

  13. Q13. Q573. 電子商取引企業がAWSクラウド上でアプリケーションを実行しており、そのアプリケーションはオンプレミスの倉庫管理ソリューションと統合されています。同社はAmazon Simple Notification Service(Amazon SNS)を使用して注文メッセージをオンプレミスのHTTPSエンドポイントに送信し、倉庫アプリケーションが注文を処理できるようにしています。ローカルデータセンターのチームが、一部の注文メッセージが受信されていないことを検知しました。ソリューションアーキテクトは、配信されなかったメッセージを保持し、最大14日間分析できるようにする必要があります。これらの要件を満たすソリューションのうち、開発工数が最も少ないものはどれですか?

    • A. Amazon SNSのデッドレターキューを、保持期間が14日のAmazon Kinesis Data Streamをターゲットとするように設定します。
    • B. アプリケーションとAmazon SNSの間に、保持期間が14日のAmazon Simple Queue Service(Amazon SQS)キューを追加します。
    • C. Amazon SNSのデッドレターキューを、保持期間が14日のAmazon Simple Queue Service(Amazon SQS)をターゲットとするように設定します。
    • D. Amazon SNSのデッドレターキューを、TTL属性を14日の保持期間に設定したAmazon DynamoDBをターゲットとするように設定します。

    この問題を見る →

  14. Q14. Q574. ある企業には、開発作業用の複数のAWSアカウントがあります。一部のスタッフが一貫して過大なサイズのAmazon EC2インスタンスを使用しており、その結果、開発アカウントの年間予算を超過しています。この企業は、これらのアカウントにおけるAWSリソースの作成を中央集権的に制限したいと考えています。 これらの要件を満たす解決策のうち、開発工数が最も少ないものはどれですか?

    • A. 承認済みのEC2インスタンス作成プロセスを実装するAWS Systems Managerテンプレートを開発し、そのテンプレートを用いてEC2インスタンスをプロビジョニングします。
    • B. AWS Organizations を使用してアカウントを組織単位(OU)にグループ化し、サービス制御ポリシー(SCP)を定義してOUにアタッチし、許可されるEC2インスタンスタイプの使用を制御します。
    • C. EC2インスタンスが作成された際にAWS Lambda関数を呼び出すAmazon EventBridgeルールを設定し、許可されていないEC2インスタンスタイプの起動を停止します。
    • D. スタッフが利用可能なEC2インスタンスタイプのみをデプロイできるよう、AWS Service Catalog製品をセットアップし、スタッフがEC2インスタンスをデプロイできるのはService Catalog製品経由のみとなるように制御します。

    この問題を見る →

  15. Q15. Q575. ある会社では、Amazon EC2 インスタンスを用いて内部システムをホストしています。展開作業の一環として、管理者が AWS CLI を使用して EC2 インスタンスを終了しようとしています。しかし、管理者は「403 (Access Denied)」エラーメッセージを受け取ります。管理者は、以下の IAM ポリシーがアタッチされた IAM ロールを使用しています。この要求が失敗した原因は何でしょうか?

    • A. EC2 インスタンスには、Deny ステートメントを含むリソースベースのポリシーが設定されています。
    • B. ポリシーステートメントにプリンシパルが指定されていません。
    • C. 「Action」フィールドに、EC2 インスタンスを終了するために必要なアクションが許可されていません。
    • D. EC2 インスタンスを終了するリクエストが、CIDR ブロック 192.0.2.0/24 または 203.0.113.0/24 から発信されていません。

    この問題を見る →

  16. Q16. Q576. ある企業が内部監査を実施しています。この企業は、同社のAWS Lake Formationデータレイクに関連付けられたAmazon S3バケット内のデータに、顧客または従業員の機密情報(個人を特定できる情報(PII)や金融情報(例:パスポート番号、クレジットカード番号)など)が含まれていないことを確認したいと考えています。これらの要件を満たすソリューションはどれですか?

    • A. AWS Audit Managerをアカウントで設定し、監査対象として「PCI DSS(Payment Card Industry Data Security Standards)」を選択します。
    • B. Amazon S3 Inventoryを該当のS3バケットで有効化し、Amazon Athenaでそのインベントリをクエリするように設定します。
    • C. Amazon Macieを設定して、必要なデータ型(パスポート番号、クレジットカード番号など)に対応するマネージド識別子(managed identifiers)を用いたデータ検出ジョブを実行します。
    • D. Amazon S3 Selectを使用して、S3バケット全体に対してレポートを実行します。

    この問題を見る →

  17. Q17. Q577. ある企業では、自社のアプリケーションをオンプレミスのサーバー上でホストしています。この企業はストレージ容量が不足しつつあります。アプリケーションではブロックストレージとNFSストレージの両方が使用されています。同社は、既存のアプリケーションを再設計することなく、ローカルキャッシュをサポートする高性能なソリューションを必要としています。 これらの要件を満たすために、ソリューションアーキテクトが実施すべきアクションの組み合わせはどれですか?(2つ選択してください。)

    • A. Amazon S3 をファイルシステムとしてオンプレミスのサーバーにマウントする。
    • B. NFS ストレージを置き換えるために、AWS Storage Gateway のファイルゲートウェイを導入する。
    • C. AWS Snowball Edge を導入し、オンプレミスのサーバーに NFS マウントを提供する。
    • D. ブロックストレージを置き換えるために、AWS Storage Gateway のボリュームゲートウェイを導入する。
    • E. Amazon Elastic File System(Amazon EFS)ボリュームをデプロイし、それをオンプレミスのサーバーにマウントする。

    この問題を見る →

  18. Q18. Q578. ある会社が、同一AWSリージョン内のAmazon S3バケットから大量のデータを読み書きするサービスを運用しています。このサービスは、VPCのプライベートサブネット内に配置されたAmazon EC2インスタンス上でデプロイされています。現在、このサービスはパブリックサブネット内のNATゲートウェイを経由してAmazon S3と通信しています。しかし、同社はデータ送信コストを削減するソリューションを求めており、最もコスト効率の高い解決策を知りたいと考えています。これらの要件を満たす最もコスト効率の良いソリューションはどれですか?

    • A. パブリックサブネット内に専用のEC2 NATインスタンスをプロビジョニングします。プライベートサブネットのルートテーブルを設定し、すべてのS3トラフィックの宛先としてこのインスタンスのElastic Network Interface(ENI)を指定します。
    • B. プライベートサブネット内に専用のEC2 NATインスタンスをプロビジョニングします。パブリックサブネットのルートテーブルを設定し、すべてのS3トラフィックの宛先としてこのインスタンスのElastic Network Interface(ENI)を指定します。
    • C. VPCゲートウェイエンドポイントをプロビジョニングします。プライベートサブネットのルートテーブルを設定し、すべてのS3トラフィックのルートとしてこのゲートウェイエンドポイントを指定します。
    • D. 2番目のNATゲートウェイをプロビジョニングします。プライベートサブネットのルートテーブルを設定し、すべてのS3トラフィックの宛先としてこのNATゲートウェイを指定します。

    この問題を見る →

  19. Q19. Q579. ある会社は、1 Gbps の AWS Direct Connect 接続のコストを最小化する必要があります。同社の平均接続利用率は 10% 未満です。ソリューションアーキテクトは、セキュリティを損なわずにコストを削減するソリューションを提案しなければなりません。これらの要件を満たすソリューションはどれですか?

    • A. 新しい 1 Gbps の Direct Connect 接続をセットアップし、他の AWS アカウントとこの接続を共有します。
    • B. AWS Management Console で新しい 200 Mbps の Direct Connect 接続をセットアップします。
    • C. AWS Direct Connect パートナーに連絡して 1 Gbps の接続を注文し、他の AWS アカウントとこの接続を共有します。
    • D. AWS Direct Connect パートナーに連絡して、既存の AWS アカウント向けに 200 Mbps のホステッド接続を注文します。

    この問題を見る →

  20. Q20. Q580. ある企業は、オンプレミスに複数のWindowsファイルサーバーを保有しています。この企業は、ファイルをAmazon FSx for Windows File Serverファイルシステムへ移行・統合したいと考えています。また、アクセス権が変更されないよう、ファイルのアクセス許可(ファイルパーミッション)を保持する必要があります。 これらの要件を満たすソリューションはどれですか?(2つ選択してください。)

    • A. オンプレミスにAWS DataSyncエージェントをデプロイし、DataSyncタスクをスケジュールして、データをFSx for Windows File Serverファイルシステムへ転送します。
    • B. 各ファイルサーバー上の共有フォルダーをAWS CLIを使用してAmazon S3バケットへコピーします。その後、AWS DataSyncタスクをスケジュールして、データをFSx for Windows File Serverファイルシステムへ転送します。
    • C. 各ファイルサーバーからドライブを取り外し、そのドライブをAWSへ発送してAmazon S3へのインポートを行います。その後、AWS DataSyncタスクをスケジュールして、データをFSx for Windows File Serverファイルシステムへ転送します。
    • D. AWS Snowconeデバイスを注文し、オンプレミスネットワークに接続します。このデバイス上でAWS DataSyncエージェントを起動し、DataSyncタスクをスケジュールして、データをFSx for Windows File Serverファイルシステムへ転送します。
    • E. AWS Snowball Edge Storage Optimizedデバイスを注文し、オンプレミスネットワークに接続します。AWS CLIを使用してデータをデバイスへコピーし、デバイスをAWSへ返送してAmazon S3へインポートします。その後、AWS DataSyncタスクをスケジュールして、データをFSx for Windows File Serverファイルシステムへ転送します。

    この問題を見る →

  21. Q21. Q581. ある会社は、顧客の支払いデータをAmazon S3上の自社のデータレイクに取り込みたいと考えています。同社は平均して1分ごとに支払いデータを受信します。また、リアルタイムでこの支払いデータを分析したいと考えており、その後、データをデータレイクに取り込みたいとしています。これらの要件を最も運用効率よく満たすソリューションはどれですか?

    • A. Amazon Kinesis Data Streams を使用してデータを取り込み、AWS Lambda を使用してリアルタイムでデータを分析します。
    • B. AWS Glue を使用してデータを取り込み、Amazon Kinesis Data Analytics を使用してリアルタイムでデータを分析します。
    • C. Amazon Kinesis Data Firehose を使用してデータを取り込み、Amazon Kinesis Data Analytics を使用してリアルタイムでデータを分析します。
    • D. Amazon API Gateway を使用してデータを取り込み、AWS Lambda を使用してリアルタイムでデータを分析します。

    この問題を見る →

  22. Q22. Q582. ある会社が、Amazon EC2上でコンテンツ管理システム(CMS)を実行するウェブサイトを運用しています。このCMSは単一のEC2インスタンス上で動作し、データ層としてAmazon Aurora MySQL Multi-AZ DB インスタンスを使用しています。また、ウェブサイトの画像は、EC2インスタンス内にマウントされたAmazon Elastic Block Store(Amazon EBS)ボリューム上に保存されています。 ウェブサイトのパフォーマンスと耐障害性を向上させるために、ソリューションアーキテクトが実施すべきアクションの組み合わせはどれですか?(2つ選択してください。)

    • A. ウェブサイトの画像を、すべてのEC2インスタンスにマウントされるAmazon S3バケットに移動します。
    • B. プライマリEC2インスタンスからNFS共有により画像を配信し、他のEC2インスタンスでこの共有をマウントします。
    • C. ウェブサイトの画像を、すべてのEC2インスタンスにマウントされるAmazon Elastic File System(Amazon EFS)ファイルシステムに移動します。
    • D. 既存のEC2インスタンスからAmazon Machine Image(AMI)を作成し、そのAMIを用いてApplication Load Balancerの後ろに配置されたAuto Scalingグループ内の新しいEC2インスタンスをプロビジョニングします。Auto Scalingグループの最小インスタンス数を2に設定します。さらに、AWS Global Acceleratorにウェブサイト向けのアクセラレータを構成します。
    • E. 既存のEC2インスタンスからAmazon Machine Image(AMI)を作成し、そのAMIを用いてApplication Load Balancerの後ろに配置されたAuto Scalingグループ内の新しいEC2インスタンスをプロビジョニングします。Auto Scalingグループの最小インスタンス数を2に設定します。さらに、ウェブサイト向けにAmazon CloudFrontディストリビューションを構成します。

    この問題を見る →

  23. Q23. Q583. ある会社はインフラストラクチャ監視サービスを運営しています。この会社は、顧客のAWSアカウント内のデータを監視できる新機能を開発中です。この新機能では、顧客のAWSアカウント内でAWS APIを呼び出してAmazon EC2インスタンスの情報を取得し、Amazon CloudWatchメトリクスを読み取る必要があります。会社が顧客アカウントへアクセスする際に、最も安全な方法は何でしょうか?

    • A. 顧客が自らのアカウントに、EC2およびCloudWatchに対する読み取り専用権限と、当該会社のアカウントを信頼する信頼ポリシーを持つIAMロールを作成するよう依頼します。
    • B. 一時的なAWS資格情報(認証情報)を提供するトークン販売機(Token Vending Machine)を実装したサーバーレスAPIを作成し、EC2およびCloudWatchに対する読み取り専用権限を持つロールへのアクセスを可能にします。
    • C. 顧客が自らのアカウントに、EC2およびCloudWatchに対する読み取り専用権限を持つIAMユーザーを作成するよう依頼し、そのアクセスキーとシークレットキーを暗号化してシークレット管理システムに保存します。
    • D. 顧客が自らのアカウントに、EC2およびCloudWatchに対する読み取り専用権限を持つIAMロールを使用するAmazon Cognitoユーザーを作成するよう依頼し、そのAmazon Cognitoユーザー名とパスワードを暗号化してシークレット管理システムに保存します。

    この問題を見る →

  24. Q24. Q584. ある企業は、us-east-1 リージョン内で数百の AWS アカウントにまたがる複数の VPC を接続する必要があります。ネットワーキングチームは、クラウドネットワークを管理する専用の AWS アカウントを保有しています。これらの VPC を接続するための、最も運用効率の高い解決策は何ですか?

    • A. 各 VPC 間に VPC ピアリング接続を設定し、関連付けられた各サブネットのルートテーブルを更新します。
    • B. 各 VPC に NAT ゲートウェイとインターネットゲートウェイを設定し、インターネットを経由して各 VPC を相互接続します。
    • C. ネットワーキングチームの AWS アカウント内に AWS Transit Gateway を作成し、各 VPC から静的ルートを設定します。
    • D. 各 VPC に VPN ゲートウェイを展開し、ネットワーキングチームの AWS アカウント内にトランジット VPC をデプロイして各 VPC と接続します。

    この問題を見る →

  25. Q25. Q585. ある企業では、データ処理のための夜間バッチジョブを実行するAmazon EC2インスタンスが稼働しています。これらのEC2インスタンスは、On-Demand課金方式を用いるAuto Scalingグループ内で実行されます。1つのインスタンスでジョブが失敗した場合、別のインスタンスがそのジョブを再処理します。バッチジョブは毎日現地時間の00:00~06:00の間に実行されます。 これらの要件を満たすEC2インスタンスを、最もコスト効率よく提供するソリューションはどれですか?

    • A. バッチジョブで使用されるAuto Scalingグループのインスタンスファミリーを対象とした、1年間有効のAmazon EC2 Savings Planを購入します。
    • B. バッチジョブで使用されるAuto Scalingグループ内のインスタンスの特定のインスタンスタイプおよびオペレーティングシステムを対象とした、1年間有効のReserved Instanceを購入します。
    • C. Auto Scalingグループ向けに新しい起動テンプレートを作成し、インスタンスをSpot Instancesに設定します。CPU使用率に基づくスケールアウトポリシーを設定します。
    • D. Auto Scalingグループ向けに新しい起動テンプレートを作成し、インスタンスサイズを拡大します。CPU使用率に基づくスケールアウトポリシーを設定します。

    この問題を見る →

  26. Q26. Q586. ソーシャルメディア企業が、ユーザーが写真をアップロードできる機能を自社ウェブサイトに実装しようとしています。同社は、大規模なイベント開催時にトラフィックが大幅に増加することを見込んでおり、ユーザーによるアップロードトラフィックをウェブサイトが確実に処理できるようにする必要があります。 これらの要件を、最もスケーラブルな方法で満たすソリューションはどれですか?

    • A. ユーザーのブラウザからアプリケーションサーバーへファイルをアップロードし、その後アプリケーションサーバーからAmazon S3バケットへファイルを転送します。
    • B. AWS Storage Gatewayのファイルゲートウェイをプロビジョニングし、ユーザーのブラウザから直接ファイルゲートウェイへファイルをアップロードします。
    • C. アプリケーション内でAmazon S3の事前署名URL(presigned URL)を生成し、ユーザーのブラウザから直接Amazon S3バケットへファイルをアップロードします。
    • D. Amazon Elastic File System(Amazon EFS)ファイルシステムをプロビジョニングし、ユーザーのブラウザから直接そのファイルシステムへファイルをアップロードします。

    この問題を見る →

  27. Q27. Q587. ある企業が旅行チケット販売のためのWebアプリケーションを運用しています。このアプリケーションは、北米の単一データセンター内で稼働するデータベースに基づいています。同社は、このアプリケーションをグローバルなユーザー基盤に拡張したいと考えています。そのために、アプリケーションを複数のAWSリージョンにデプロイする必要があります。予約データベースへの更新時の平均レイテンシは1秒未満でなければなりません。また、同社は、複数のリージョンにわたってWebプラットフォームを個別にデプロイしたい一方で、グローバルに一貫性のある単一のプライマリ予約データベースを維持する必要があります。これらの要件を満たすために、ソリューションアーキテクトが推奨すべき解決策はどれですか?

    • A. アプリケーションをAmazon DynamoDBを使用するように変更します。中心となる予約テーブルにはグローバルテーブル(Global Table)を採用し、各リージョンのデプロイメントでは対応するリージョンエンドポイントを使用します。
    • B. データベースをAmazon Aurora MySQLに移行します。各リージョンにAuroraリードレプリカを展開し、各リージョンのデプロイメントでは、データベースアクセスに適切なリージョンエンドポイントを使用します。
    • C. データベースをAmazon RDS for MySQLに移行します。各リージョンにMySQLリードレプリカを展開し、各リージョンのデプロイメントでは、データベースアクセスに適切なリージョンエンドポイントを使用します。
    • D. アプリケーションをAmazon Aurora Serverlessデータベースに移行します。各リージョンにデータベースインスタンスを展開し、各リージョンのデプロイメントでは対応するリージョンエンドポイントを使用してデータベースにアクセスします。また、各リージョンでAWS Lambda関数を用いてイベントストリームを処理し、データベース間の同期を行います。

    この問題を見る →

  28. Q28. Q588. ある企業が、複数のMicrosoft Windows Serverワークロードを、us-west-1 リージョンで実行される Amazon EC2 インスタンスに移行しました。同社は、必要に応じて手動でこれらのワークロードをバックアップし、AMI(Amazon Machine Image)を作成しています。us-west-1 リージョンで自然災害が発生した場合、同社は us-west-2 リージョンでワークロードを迅速に復旧したいと考えています。また、EC2 インスタンスにおけるデータ損失は最大24時間以内に抑えたいとしています。さらに、EC2 インスタンスのバックアップを自動化したいという要望があります。これらの要件を満たすとともに、管理作業を最小限に抑えるソリューションはどれですか?(該当するものを2つ選択してください。)

    • A. タグに基づいてバックアップを作成する Amazon EC2 ベースの Amazon Machine Image(AMI)ライフサイクルポリシーを作成します。バックアップを1日2回実行するようスケジュールします。イメージのコピーは必要に応じて手動で実行します。
    • B. タグに基づいてバックアップを作成する Amazon EC2 ベースの Amazon Machine Image(AMI)ライフサイクルポリシーを作成します。バックアップを1日2回実行するようスケジュールします。us-west-2 リージョンへのコピーを自動的に設定します。
    • C. AWS Backup を使用して、us-west-1 および us-west-2 リージョンにバックアップバウトを作成します。タグ値に基づく EC2 インスタンスのバックアッププランを作成します。バックアップデータを us-west-2 へコピーするための AWS Lambda 関数を、定期実行ジョブとして作成します。
    • D. AWS Backup を使用してバックアップバウトを作成します。タグ値に基づく EC2 インスタンスのバックアッププランを AWS Backup で作成します。コピー先を us-west-2 として指定します。バックアップを1日2回実行するスケジュールを定義します。
    • E. AWS Backup を使用してバックアップバウトを作成します。タグ値に基づく EC2 インスタンスのバックアッププランを AWS Backup で作成します。バックアップを1日2回実行するスケジュールを指定します。us-west-2 へのコピーは必要に応じて手動で実行します。

    この問題を見る →

  29. Q29. Q589. ある企業が、画像処理用の2層アプリケーションを運用しています。このアプリケーションは2つの可用性ゾーンで動作しており、それぞれに1つのパブリックサブネットと1つのプライベートサブネットが割り当てられています。Web層にはApplication Load Balancer(ALB)が使用され、パブリックサブネットに配置されています。アプリケーション層にはAmazon EC2インスタンスが使用され、プライベートサブネットに配置されています。ユーザーから、アプリケーションの応答速度が予想より遅いという報告が寄せられています。Webサーバーのログファイルに対するセキュリティ監査の結果、アプリケーションが少数のIPアドレスから数百万件もの不正なリクエストを受けていることが明らかになりました。ソリューションズアーキテクトは、恒久的な解決策の調査が進むまでの間、即時のパフォーマンス問題を解消する必要があります。この要件を満たすために、ソリューションズアーキテクトが推奨すべき対応はどれですか?

    • A. Web層のインバウンドセキュリティグループを変更し、リソースを消費しているIPアドレスに対して拒否ルールを追加します。
    • B. Web層のサブネットのネットワークACLを変更し、リソースを消費しているIPアドレスに対してインバウンド拒否ルールを追加します。
    • C. アプリケーション層のインバウンドセキュリティグループを変更し、リソースを消費しているIPアドレスに対して拒否ルールを追加します。
    • D. アプリケーション層のサブネットのネットワークACLを変更し、リソースを消費しているIPアドレスに対してインバウンド拒否ルールを追加します。

    この問題を見る →

  30. Q30. Q590. グローバルなマーケティング企業が、ap-southeast-2 リージョンおよび eu-west-1 リージョンでアプリケーションを実行しています。eu-west-1 リージョンの VPC 内で実行されるアプリケーションは、ap-southeast-2 リージョンの VPC 内で実行されるデータベースと安全に通信する必要があります。これらの要件を満たすネットワーク設計はどれですか?

    • A. eu-west-1 の VPC と ap-southeast-2 の VPC の間に VPC ピアリング接続を作成します。eu-west-1 のアプリケーションセキュリティグループに、ap-southeast-2 のデータベースサーバーの IP アドレスからのトラフィックを許可するインバウンドルールを作成します。
    • B. ap-southeast-2 の VPC と eu-west-1 の VPC の間に VPC ピアリング接続を設定します。サブネットのルートテーブルを更新します。ap-southeast-2 のデータベースセキュリティグループに、eu-west-1 のアプリケーションサーバーのセキュリティグループ ID を参照するインバウンドルールを作成します。
    • C. ap-southeast-2 の VPC と eu-west-1 の VPC の間に VPC ピアリング接続を設定します。サブネットのルートテーブルを更新します。ap-southeast-2 のデータベースセキュリティグループに、eu-west-1 のアプリケーションサーバーの IP アドレスからのトラフィックを許可するインバウンドルールを作成します。
    • D. eu-west-1 の VPC と ap-southeast-2 の VPC の間にピアリングアタッチメントを持つトランジットゲートウェイを作成します。トランジットゲートウェイ間のピアリングおよびルーティングが正しく設定された後、データベースセキュリティグループに、eu-west-1 のアプリケーションサーバーのセキュリティグループ ID を参照するインバウンドルールを作成します。

    この問題を見る →

  31. Q31. Q591. ある企業が、PostgreSQLデータベーススキーマを用いるソフトウェアを開発しています。この企業は、自社の開発者向けに複数の開発環境およびデータベースを設定する必要があります。平均して、各開発環境は8時間の就業日のうち半分(4時間)のみ使用されます。

    • A. 各開発環境を、それぞれ専用のAmazon Aurora PostgreSQLデータベースで設定する
    • B. 各開発環境を、それぞれ専用のAmazon RDS for PostgreSQL Single-AZ DBインスタンスで設定する
    • C. 各開発環境を、それぞれ専用のAmazon Aurora On-Demand PostgreSQL互換データベースで設定する
    • D. 各開発環境を、Amazon S3 Object Selectを使用した専用のAmazon S3バケットで設定する

    この問題を見る →

  32. Q32. Q592. ある企業では、AWS Organizations を使用しており、リソースはアカウント単位でタグ付けされています。また、AWS Backup を使用して AWS インフラストラクチャリソースのバックアップを行っています。この企業は、すべての AWS リソースをバックアップする必要があります。これらの要件を満たす解決策のうち、運用オーバーヘッドが最も少ないものはどれですか?

    • A. AWS Config を使用して、タグ付けされていないすべてのリソースを特定します。特定されたリソースをプログラムによってタグ付けし、バックアッププランでそのタグを使用します。
    • B. AWS Config を使用して、実行されていないすべてのリソースを特定します。それらのリソースをバックアップバaultに追加します。
    • C. すべての AWS アカウント所有者に対し、バックアップが必要なリソースを特定するために自らのリソースを確認することを義務付けます。
    • D. Amazon Inspector を使用して、コンプライアンスに準拠していないすべてのリソースを特定します。

    この問題を見る →

  33. Q33. Q593. ソーシャルメディア企業が、AWS クラウド上でホストされているアプリケーションを通じてユーザーが画像をアップロードできるようにしたいと考えています。同社は、複数のデバイスタイプで表示可能なよう、画像を自動的にリサイズするソリューションを必要としています。アプリケーションは1日のうちに予測不可能なトラフィックパターンを示します。また、同社は、高い可用性と最大限のスケーラビリティを実現するソリューションを求めています。これらの要件を満たすために、ソリューションアーキテクトは何を行うべきでしょうか?

    • A. Amazon S3 でホストされる静的ウェブサイトを作成し、AWS Lambda 関数を呼び出して画像をリサイズし、リサイズ後の画像を Amazon S3 バケットに保存する。
    • B. Amazon CloudFront でホストされる静的ウェブサイトを作成し、AWS Step Functions を呼び出して画像をリサイズし、リサイズ後の画像を Amazon RDS データベースに保存する。
    • C. Amazon EC2 インスタンス上で動作するウェブサーバーでホストされる動的ウェブサイトを作成し、EC2 インスタンス上で実行されるプロセスを設定して画像をリサイズし、リサイズ後の画像を Amazon S3 バケットに保存する。
    • D. 自動スケーリング機能を持つ Amazon Elastic Container Service (Amazon ECS) クラスターでホストされる動的ウェブサイトを作成し、Amazon Simple Queue Service (Amazon SQS) にリサイズジョブを作成する。さらに、Amazon EC2 インスタンス上で実行される画像リサイズプログラムをセットアップして、これらのリサイズジョブを処理する。

    この問題を見る →

  34. Q34. Q594. ある企業が、Amazon EC2インスタンス上でマイクロサービスアプリケーションを実行しています。この企業は、スケーラビリティ向上のため、アプリケーションをAmazon Elastic Kubernetes Service(Amazon EKS)クラスターへ移行することを検討しています。セキュリティコンプライアンスを維持するため、Amazon EKSコントロールプレーンのエンドポイントのプライベートアクセスをtrueに、パブリックアクセスをfalseに設定する必要があります。また、データプレーンはプライベートサブネット内に配置する必要があります。しかし、ノードがクラスターに参加できないというエラー通知が届いています。 この状況で、ノードがクラスターに参加できるようにする解決策はどれですか?

    • A. AWS Identity and Access Management(IAM)で、AmazonEKSNodeRole IAMロールに必要な権限を付与します。
    • B. ノードがコントロールプレーンにアクセスできるよう、インターフェース型VPCエンドポイントを作成します。
    • C. ノードをパブリックサブネット内に再作成し、EC2ノードのセキュリティグループを制限します。
    • D. ノードのセキュリティグループでアウトバウンドトラフィックを許可します。

    この問題を見る →

  35. Q35. Q595. ある企業がオンプレミスアプリケーションをAWSへ移行しようとしています。同社はこの目的でAmazon Redshiftを採用することを検討しています。 このシナリオにおいて、Amazon Redshiftに適したユースケースはどれですか?(3つ選択してください。)

    • A. 従来型、コンテナ化された、およびイベント駆動型のアプリケーションからデータにアクセスするためのデータAPIをサポートすること
    • B. クライアント側およびサーバー側の暗号化をサポートすること
    • C. 指定された時間帯やアプリケーションが非稼働時に分析ワークロードを実行すること
    • D. バックエンドデータベースへの負荷を軽減するためにデータをキャッシュすること
    • E. ペタバイト規模のデータおよび1分間に数千万件のリクエストをサポートするため、グローバルにスケールすること
    • F. AWSマネジメントコンソールを使用してクラスターのセカンダリレプリカを作成すること

    この問題を見る →

  36. Q36. Q596. ある会社は、顧客が自身の財務情報を取得できるよう、APIインターフェイスを提供しています。同社では、年間のピーク使用時期にリクエスト数が大幅に増加すると予想されています。また、顧客満足度を確保するため、APIは一貫性のある低遅延で応答する必要があります。このAPIの実行環境として、コンピューティングホストを提供する必要があります。これらの要件を、最も少ない運用オーバーヘッドで満たすソリューションはどれですか?

    • A. Application Load Balancer と Amazon Elastic Container Service(Amazon ECS)を使用する。
    • B. Amazon API Gateway と、プロビジョニング済み同時実行数(provisioned concurrency)を設定した AWS Lambda 関数を使用する。
    • C. Application Load Balancer と Amazon Elastic Kubernetes Service(Amazon EKS)クラスターを使用する。
    • D. Amazon API Gateway と、予約済み同時実行数(reserved concurrency)を設定した AWS Lambda 関数を使用する。

    この問題を見る →

  37. Q37. Q597. あるアプリケーションが Amazon RDS MySQL DB インスタンスを使用しています。この RDS データベースのディスク容量が不足してきています。ソリューションアーキテクトは、ダウンタイムを発生させずにディスク容量を増加させたいと考えています。これらの要件を満たし、かつ最も少ない労力で実現できる解決策はどれですか?

    • A. RDS でストレージの自動スケーリングを有効にする
    • B. RDS データベースインスタンスのサイズを大きくする
    • C. RDS データベースインスタンスのストレージタイプをプロビジョンド IOPS に変更する
    • D. RDS データベースをバックアップし、ストレージ容量を増加させ、データベースを復元してから、以前のインスタンスを停止する

    この問題を見る →

  38. Q38. Q598. ある企業が、Amazon EC2 インスタンス上で実行される新しい Web アプリケーションを設計しています。このアプリケーションはバックエンドのデータストレージとして Amazon DynamoDB を使用します。アプリケーションのトラフィックは予測不可能です。企業では、データベースに対するアプリケーションの読み取りおよび書き込みスループットが中程度から高水準になると見込んでいます。また、アプリケーションのトラフィックに応じて自動的にスケールする必要があります。 これらの要件を最もコスト効率よく満たす DynamoDB テーブルの構成はどれですか?

    • A. DynamoDB Standard テーブルクラスを用いて、プロビジョニングされた読み取りおよび書き込みキャパシティを設定します。また、DynamoDB Auto Scaling を最大定義容量まで有効にします。
    • B. DynamoDB Standard テーブルクラスを用いて、オンデマンドモードで DynamoDB を設定します。
    • C. DynamoDB Standard Infrequent Access(DynamoDB Standard-IA)テーブルクラスを用いて、プロビジョニングされた読み取りおよび書き込みキャパシティを設定します。また、DynamoDB Auto Scaling を最大定義容量まで有効にします。
    • D. DynamoDB Standard Infrequent Access(DynamoDB Standard-IA)テーブルクラスを用いて、オンデマンドモードで DynamoDB を設定します。

    この問題を見る →

  39. Q39. Q599. 小売企業には複数の事業部門があります。各事業部門のITチームが、それぞれ独自のAWSアカウントを管理しています。これらのチームアカウントはすべて、AWS Organizationsによる組織に属しています。各チームは、自社AWSアカウント内のAmazon DynamoDBテーブルで自社製品の在庫レベルを監視しています。 この企業は、共有AWSアカウントに中央在庫報告アプリケーションを展開しようとしています。このアプリケーションは、すべてのチームのDynamoDBテーブルからアイテムを読み取る必要があります。 これらの要件を最も安全に満たす認証オプションはどれですか?

    • A. 在庫アプリケーションアカウント内で、AWS Secrets ManagerとDynamoDBを統合します。アプリケーションがSecrets Managerから適切なシークレットを取得して認証し、DynamoDBテーブルを読み取るように設定します。シークレットのローテーションを30日ごとにスケジュールします。
    • B. 各事業アカウントで、プログラムによるアクセスが可能なIAMユーザーを作成します。アプリケーションが適切なIAMユーザーのアクセスキーIDおよびシークレットアクセスキーを使用して認証し、DynamoDBテーブルを読み取るように設定します。IAMアクセスキーを30日ごとに手動でローテーションします。
    • C. 各事業アカウントで、BU_ROLEという名前のIAMロールを作成し、そのロールにDynamoDBテーブルへのアクセスを許可するポリシーと、在庫アプリケーションアカウント内の特定のロールを信頼するトラストポリシーをアタッチします。在庫アプリケーションアカウントでは、STS AssumeRole API操作へのアクセスを許可するAPP_ROLEという名前のロールを作成します。アプリケーションがAPP_ROLEを使用してクロスアカウントロールBU_ROLEをAssumeRoleすることにより、DynamoDBテーブルを読み取るように設定します。
    • D. DynamoDBをAWS Certificate Manager(ACM)と統合します。DynamoDBの認証用にID証明書を生成します。アプリケーションが適切な証明書を使用して認証し、DynamoDBテーブルを読み取るように設定します。

    この問題を見る →

  40. Q40. Q600. ある企業が、マイクロサービスベースのサーバーレスWebアプリケーションを運用しています。このアプリケーションは、複数のAmazon DynamoDBテーブルからデータを取得する必要があります。ソリューションアーキテクトは、アプリケーションのベースラインパフォーマンスに一切影響を与えることなく、データ取得機能を提供する必要があります。これらの要件を、最も運用効率の高い方法で満たすソリューションはどれですか?

    • A. AWS AppSync パイプラインリゾルバ
    • B. Amazon CloudFront と Lambda@Edge 関数
    • C. エッジ最適化された Amazon API Gateway と AWS Lambda 関数
    • D. Amazon Athena フェデレーテッドクエリおよび DynamoDB コネクタ

    この問題を見る →