2.2基礎
誰がいつEC2の設定変更APIを実行したかを後から確認したい。
アカウント内のAPIアクティビティを監査する。
主に利用するAWSサービスはどれか。
× 不正解
CloudTrailはAWSアカウントのAPIイベント履歴を記録する。監視メトリクスや脅威検出とは役割を分けて考える。
詳細解説
正しいAWS CloudTrailでAPIイベントを記録する
CloudTrailはコンソール、CLI、SDKなどによるAWS API操作の履歴を記録する。
CloudTrailはAWS API操作の履歴を記録する。
誤りAmazon CloudWatchでAPI呼び出しの監査主体を確定する
CloudWatchは監視やログ分析に使えるが、AWS API操作の監査証跡を主目的とするサービスではない。
CloudWatchは性能や運用状態の監視を扱う。
誤りAWS ShieldでAPI操作をDDoSから保護する
ShieldはDDoS保護サービスであり、API操作履歴の記録を提供しない。
ShieldはDDoS保護を扱う。
誤りAmazon InspectorでAPI操作の脆弱性をスキャンする
Inspectorはワークロードの脆弱性やネットワーク露出を扱い、API監査サービスではない。
Inspectorは脆弱性やネットワーク露出を扱う。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS CloudTrail User GuideのWhat Is AWS CloudTrail?を確認する。期待される結果
EC2設定変更などのAPIイベントをCloudTrailの証跡として確認できる。理解のポイント
- CloudTrail
- APIイベント
- 監査証跡
確認時の注意
- 確認環境: AWS公式CloudTrailドキュメントの確認
基礎のおさらい
操作履歴
CloudTrailはAWS API操作の発生源と内容を追跡する材料になる。
監視との違い
CloudWatchのメトリクス監視とCloudTrailのAPI監査は目的が異なる。
問題IDAWS-CLF-215
確認環境AWS公式CloudTrailドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告