CLF-C02 クラウドプラクティショナー

AWS CLF-C02 で AWS Trusted Advisor はどう問われるか

AWS Trusted Advisor が正解になる問題 4問
例題 3問 収録
最頻出: 第 2 分野: セキュリティとコンプライアンス

CLF-C02 (クラウドプラクティショナー) の練習問題のうち 4 問で AWS Trusted Advisor が正解になります。最も多いのは第 2 分野: セキュリティとコンプライアンス (3問) で、次いで第 4 分野: 請求、料金、サポート (1問) です。タスク単位では「タスク 2.4 セキュリティのコンポーネントとリソースを特定する」が 3 問と中心で、ここが AWS Trusted Advisor を学ぶうえで最優先の論点です。誤答の選択肢としては AWS Health Dashboard、AWS Compute Optimizer、AWS Config が併記されやすく、これらとの役割の違いを説明できるかどうかが正誤の分かれ目になります。

AWS Trusted Advisor の出題分野の内訳

分野別

第 2 分野: セキュリティとコンプライアンス

3

第 4 分野: 請求、料金、サポート

1


タスク別(AWS 公式 Exam Guide のタスクステートメント)

タスク 2.4 セキュリティのコンポーネントとリソースを特定する

3

タスク 4.3 技術リソースとサポートオプションを特定する

1

AWS Trusted Advisor の例題 3問(クリックで即採点)

選択肢をタップするとその場で正誤が分かります。ログインもページ移動も不要です。

例題 1
単一選択
難易度: やさしい

ベストプラクティスに基づく自動チェックと推奨事項

ビジネスサポートプランを契約中の企業が、稼働中のリソースの構成と使用状況を AWS に自動検査させ、コスト最適化、パフォーマンス、セキュリティ、フォールトトレランス、サービスクォータの観点の推奨事項をダッシュボードで確認したいと考えています。適切なツールはどれですか。

解説を読む(正解: C)

AWS Trusted Advisor は、アカウント内のリソース構成と利用状況を AWS のベストプラクティスに照らして自動的に検査し、改善のための推奨事項をダッシュボードに提示するサービスです。チェック項目はコスト最適化、パフォーマンス、セキュリティ、フォールトトレランス、サービスクォータの 5 カテゴリに分類され、使われていないリソースの削除、セキュリティグループの過剰な開放、クォータの逼迫といった具体的な指摘がリアルタイムに得られます。ベーシックおよびデベロッパープランでは限定的なチェックのみが利用できますが、ビジネス以上のサポートプランではすべてのチェックが有効になるため、ビジネスプランを契約している設問の企業は 5 カテゴリすべての推奨事項を確認できます。AWS Well-Architected Tool は設計に関する一連の質問に回答してワークロードのアーキテクチャを自己評価し、改善計画を文書化するツールであり、実リソースを自動スキャンして指摘を出すものではありません。AWS Compute Optimizer は CloudWatch のメトリクスを機械学習で分析し、EC2 インスタンスや Lambda 関数などの適正サイズを推奨するサービスで、対象がコンピューティングのサイジングに限定されます。AWS Config はリソース構成の変更履歴を記録し、定義したルールへの準拠状況を評価するサービスであり、コストやフォールトトレランスを含む横断的な推奨事項は提供しません。

この問題の出典(AWS 公式ドキュメント)

例題 2
単一選択
難易度: やさしい

S3 バケットのアクセス許可をベストプラクティス観点で点検する

ある企業が、追加のエージェント導入や個別のスクリプト作成を行わずに、アカウント内の Amazon S3 バケットのアクセス許可がベストプラクティスから逸脱していないかを推奨事項として一覧確認したいと考えています。最も適した AWS サービスまたはツールはどれですか。

解説を読む(正解: B)

AWS Trusted Advisor は、利用中の AWS 環境を AWS のベストプラクティスに照らして自動的に検査し、コスト最適化、パフォーマンス、セキュリティ、耐障害性、サービスの制限という 5 つのカテゴリで推奨事項を提示するサービスです。セキュリティカテゴリには「Amazon S3 バケットのアクセス許可」チェックが含まれており、バケットポリシーや ACL によって一般公開されている、あるいは認証済みユーザー全員に書き込みや削除を許可しているバケットを自動的に洗い出して警告します。エージェントの導入もスクリプトの作成も不要で、コンソールから推奨事項を一覧できるため、本設問の要件に合致します。Service Quotas コンソールは、サービスごとに設定された利用上限 (クォータ) を確認し、必要に応じて引き上げを申請するためのコンソールであり、アクセス許可の点検は行えません。AWS Health Dashboard は AWS 側のイベントや自社リソースへの影響を通知するサービスで、バケットの権限設定を評価する機能はありません。AWS Cost and Usage Report は課金・使用状況の明細を時間単位で出力する請求向けのレポートであり、セキュリティ設定の適正を判断する用途には使えません。

例題 3
単一選択
難易度: やさしい

追加費用なしで実施できるセキュリティ設定の自動チェック

既存の AWS 環境について、ルートユーザーの MFA 未設定、パブリック書き込み権限を持つ S3 バケット、SSH や RDP を全世界に開放したセキュリティグループといった典型的な設定不備を、新しいツールを導入せずにすぐ点検したいと考えています。最も適切な手段はどれですか。

解説を読む(正解: A)

AWS Trusted Advisor は、アカウントの構成を AWS のベストプラクティスと自動的に照合して推奨事項を提示する仕組みで、コスト最適化・パフォーマンス・セキュリティ・耐障害性・サービスの制限という 5 つのカテゴリでチェックを行います。セキュリティカテゴリには、ルートアカウントの MFA 有効化、S3 バケットのアクセス許可、セキュリティグループで無制限に開放されたポート、IAM の使用状況、公開されたアクセスキーの検出といった項目が含まれます。すべてのサポートプランでコアのセキュリティチェックが利用でき、ビジネス以上のプランではチェックが全項目に拡張されるため、新規サービスを導入せずすぐに実施できる設定点検として A が最も適切です。B の AWS Artifact は AWS 側が取得している第三者監査レポートや契約書をオンデマンドで入手するポータルであり、AWS のコンプライアンス状況を示す資料は得られますが、利用者自身のアカウント設定の不備は検出しません。C の Cost Explorer はコストと使用量の可視化ツールで、課金の傾向は分かってもセキュリティ設定の評価はできません。D の AWS Health Dashboard は AWS 側の障害やメンテナンス、リソースに影響するイベントを通知するもので、利用者の構成ミスを指摘する機能ではありません。設定不備の是正はクラウド「内」のセキュリティであり利用者責任である点も併せて押さえておきたいところです。

AWS Trusted Advisor とよく混同されるサービス

AWS Trusted Advisor が答えの問題で、誤答の選択肢として並ぶサービス

CLF-C02 の問題プールを実際に集計した結果です。ここに並ぶサービスとの違いを言葉で説明できるようになると、AWS Trusted Advisor 系の問題を取りこぼしにくくなります。

AWS Health Dashboard

3回

AWS Compute Optimizer

1回

AWS Config

1回

AWS Cost and Usage Report

1回

AWS CUR

1回

AWS Trusted Advisor の公式ドキュメント

本ページの内容は以下の AWS 公式ドキュメントに基づいています。

CLF-C02 の関連論点

AWS WAF

5問

AWS Artifact

4問

Amazon GuardDuty

4問

AWS CloudTrail

4問

AWS CloudHSM

4問

Amazon CloudWatch

4問

AWS Organizations

4問

AWS IAM Identity Center

3問

CLF-C02 のサービス別 論点一覧をすべて見る

CLF-C02 の練習問題をすべて解く

AWS Trusted Advisor を含む全分野の練習問題と本番形式の模擬試験を、日本語の解説つきで収録しています。

練習問題を始める