SAP-C02 ソリューションアーキテクト プロフェッショナル

AWS SAP-C02 で AWS CloudTrail はどう問われるか

AWS CloudTrail が正解になる問題 3問
例題 3問 収録
最頻出: 第 1 分野: 複雑な組織に対応するソリューションの設計

SAP-C02 (ソリューションアーキテクト プロフェッショナル) の練習問題のうち 3 問で AWS CloudTrail が正解になります。最も多いのは第 1 分野: 複雑な組織に対応するソリューションの設計 (2問) で、次いで第 3 分野: 既存のソリューションの継続的な改善 (1問) です。タスク単位では「タスク 1.4 マルチアカウント AWS 環境の設計」が 1 問と中心で、ここが AWS CloudTrail を学ぶうえで最優先の論点です。誤答の選択肢としては Amazon Athena、Amazon CloudWatch、Amazon S3 Select が併記されやすく、これらとの役割の違いを説明できるかどうかが正誤の分かれ目になります。

AWS CloudTrail の出題分野の内訳

分野別

第 1 分野: 複雑な組織に対応するソリューションの設計

2

第 3 分野: 既存のソリューションの継続的な改善

1


タスク別(AWS 公式 Exam Guide のタスクステートメント)

タスク 1.4 マルチアカウント AWS 環境の設計

1

タスク 1.2 セキュリティコントロールの規定

1

タスク 3.2 セキュリティを改善するための戦略の決定

1

AWS CloudTrail の例題 3問(クリックで即採点)

選択肢をタップするとその場で正誤が分かります。ログインもページ移動も不要です。

例題 1
複数選択
難易度: 標準

組織全体の証跡保護と一元的なログ集約

地方自治体向けクラウド基盤を運営する事業者が、AWS Organizations に 120 のメンバーアカウントを持っています。監査部門は「すべてのアカウントの管理イベントを改ざん不能な形で単一のログアーカイブアカウントに集約すること」「開発チームが誤って、または意図的に証跡を停止・削除できないようにすること」を要求しています。この 2 つの要件を満たすために実施すべき対策を 2 つ選択してください。

複数選択問題です (正解 2 つ)。選んでから判定してください。

解説を読む(正解: B、C)

AWS CloudTrail の組織証跡は、管理アカウントまたは委任管理者アカウントで一度作成するだけで、組織内の既存アカウントと今後追加されるアカウントすべてのイベントを自動的に記録し、指定した単一の S3 バケットへ集約できます。ログアーカイブアカウントのバケットに配信し、バケットポリシーやオブジェクトロックで保護すれば、改ざん不能な一元集約という要件を満たします。もう一方の要件である証跡の停止・削除の禁止は、SCP がメンバーアカウントの管理者権限すら上回るガードレールとして機能するため、ワークロード OU に cloudtrail:StopLogging などを Deny する SCP をアタッチすることで実現できます。したがって B と C が正解です。A の IAM ポリシーはアカウント内で管理者権限を持つ利用者が自ら編集・デタッチできるため、恒久的なガードレールになりません。D は個別証跡と目視確認という手作業運用であり、集約もされず、月次チェックの間に停止されても検知できないため要件を満たしません。E はルートユーザーの認証情報を長期的に発行・共有する設計で、AWS のセキュリティのベストプラクティスに真っ向から反し、監査要件を満たすどころか重大なリスクを生みます。

この問題の出典(AWS 公式ドキュメント)

例題 2
複数選択
難易度: 難しい

個人別 S3 プレフィックス制御とアクセス監査レポート

メルボルンの気象研究機関が、研究者が業務関連のドキュメントを保存するための Amazon S3 バケットを 1 つだけ作成する方針を決めました。同機関は AWS IAM Identity Center ですべての利用者を認証しており、研究者用のグループもすでに作成済みです。同機関は、各研究者が自分自身の作業成果にのみアクセスできるようにしたいと考えています。あわせて、どの利用者がどのドキュメントにアクセスしたかを示す月次レポートも作成する必要があります。これらの要件を満たす手順の組み合わせはどれですか。2 つ選択してください。

複数選択問題です (正解 2 つ)。選んでから判定してください。

解説を読む(正解: B、C)

本問の要件は「各利用者が自分の領域だけにアクセスできること」と「オブジェクト単位のアクセス履歴を月次で集計できること」の 2 点に分解でき、それぞれ属性ベースのアクセス制御 (ABAC) と CloudTrail のデータイベントで実現します。AWS IAM Identity Center はフェデレーション時に利用者属性をセッションタグとして引き渡すことができ、許可セットに設定したポリシーの中で aws:PrincipalTag 条件キーとして参照できます。ポリシーのリソースを arn:aws:s3:::bucket/${aws:PrincipalTag/userName}/* のように動的に指定すれば、利用者ごとに個別のポリシーを作らなくても、各研究者は自分のユーザー名と一致するプレフィックス配下のオブジェクトだけを読み書きできます。1 つの許可セットで全員をカバーできるためスケールし、最小権限の原則も守られます (B)。アクセス履歴については、CloudTrail が既定で記録する管理イベントに GetObject や PutObject といったオブジェクトレベルの操作は含まれないため、対象バケットに対して S3 データイベントを明示的に有効化する必要があります。データイベントを S3 バケットへ配信し、Amazon Athena でクエリすれば、誰がいつどのオブジェクトにアクセスしたかを月次で集計できます (C)。A は研究者グループ全体に同じ S3 の読み書き権限を与えるだけであり、研究者が互いのドキュメントを閲覧できてしまうため分離要件を満たしません。D は管理イベントしか記録しないためオブジェクトレベルのアクセスを追跡できず、目的を達成できません。E の EMRFS は Amazon EMR が S3 を Hadoop のファイルシステムとして扱うための実装であり、S3 のアクセスログを有効化する機能ではありません。また Amazon S3 Select は単一オブジェクト内のレコードを絞り込む機能であり、多数のログファイルを横断して集計するレポート生成には適していません。

例題 3
複数選択
難易度: 難しい

S3 の個人フォルダ分離とアクセス監査レポート

ある文化財研究機構は AWS クラウドへ移行しており、オンプレミスに保有していた 800 TB のオブジェクトデータを Amazon S3 バケットへ移動しました。80 名の研究員がこのバケットを業務文書の保管に使用しており、各研究員はバケット内に自分専用のフォルダ (プレフィックス) を持っています。研究員は全員が単一の IAM ユーザーグループに所属しています。機構のコンプライアンス責任者は、研究員が互いの調査資料にアクセスできてしまう状態を懸念しています。加えて同機構には、どの研究員がどの文書にアクセスしたかを厳密に報告する義務があります。レポートを担当するチームは AWS の経験がほとんどなく、運用オーバーヘッドを最小限に抑えたすぐに使える仕組みを求めています。これらの要件を満たすアクションの組み合わせを 2 つ選択してください。

複数選択問題です (正解 2 つ)。選んでから判定してください。

解説を読む(正解: A、B)

この設問は「個々の研究員を自分のプレフィックスに閉じ込めること」と「誰がどのオブジェクトにアクセスしたかを確実に報告できること」という 2 つの独立した要件から成り立っています。前者に対しては、IAM ポリシー変数 ${aws:username} をリソース ARN に埋め込んだアイデンティティベースのポリシーが最適です。ポリシーを 1 つ書いてグループにアタッチするだけで、各ユーザーは自分のユーザー名と一致するプレフィックス配下のオブジェクトにしかアクセスできなくなり、80 人分のポリシーを個別に管理する必要がありません。後者に対しては、AWS CloudTrail のデータイベント (オブジェクトレベルイベント) が適しています。データイベントは GetObject や PutObject といった個々の API 呼び出しを、呼び出し元の IAM アイデンティティ・時刻・オブジェクトキーとともに確実に記録し、指定した S3 バケットへ配信されます。この JSON ログは Amazon Athena が標準でクエリできる形式のため、追加コンポーネントを作らずに監査レポートを生成でき、AWS の経験が浅いチームにも扱えます。S3 サーバーアクセスログはベストエフォート配信であり、記録の欠落や数時間単位の遅延が起こり得るため、厳密な報告義務を負う用途には適しません。IAM グループのユーザーに読み書きを許可するバケットポリシーを作る案は、個人ごとの分離をまったく実現できないうえ、そもそもリソースベースポリシーのプリンシパルに IAM グループを指定することはできないため技術的にも成立しません。CloudTrail から CloudWatch Logs へ流して Athena の CloudWatch コネクタでクエリする案は、フェデレーテッドクエリ用の Lambda コネクタを自分でデプロイして維持する必要があり、「すぐに使えて運用オーバーヘッドが最小」という要件に反します。

AWS CloudTrail とよく混同されるサービス

AWS CloudTrail が答えの問題で、誤答の選択肢として並ぶサービス

SAP-C02 の問題プールを実際に集計した結果です。ここに並ぶサービスとの違いを言葉で説明できるようになると、AWS CloudTrail 系の問題を取りこぼしにくくなります。

Amazon Athena

3回

Amazon CloudWatch

2回

Amazon S3 Select

1回

AWS CloudTrail の公式ドキュメント

本ページの内容は以下の AWS 公式ドキュメントに基づいています。

SAP-C02 の関連論点

AWS Organizations

15問

AWS RAM

6問

AWS Backup

5問

AWS Config

5問

AWS Resource Access Manager

5問

AWS PrivateLink

4問

AWS Budgets

3問

SAP-C02 のサービス別 論点一覧をすべて見る

SAP-C02 の練習問題をすべて解く

AWS CloudTrail を含む全分野の練習問題と本番形式の模擬試験を、日本語の解説つきで収録しています。

練習問題を始める