2.3標準
監査証跡を7年間保存し、管理者でも保持期間中に削除できないようにする。
S3へWORM形式で保存し、保持モードとLegal Holdを使い分ける。
最も適切な方法はどれか。
× 不正解
S3 Object LockのCompliance modeやLegal Holdで、監査データを保持期間中に削除・上書きできないようにする。
詳細解説
正しいS3 Object LockのCompliance modeまたはLegal Hold
保持期間中の削除・上書きを防ぎ、法的保持を明示的に管理できる。
保持期間中の削除・上書きを防ぎ、法的保持を明示的に管理できる。
誤りS3 Lifecycleで即時Expirationを設定する
保持期間中に自動削除され、法的保持要件に反する。
保持期間中に自動削除され、法的保持要件に反する。
誤りDynamoDB TTLを7年後に設定する
DynamoDB項目の期限機能で、S3監査オブジェクトのWORM保護ではない。
DynamoDB項目の期限機能で、S3監査オブジェクトのWORM保護ではない。
誤りIAMで全管理者へDeleteObjectを許可する
保持保護を迂回し、最小権限と法的保持に反する。
保持保護を迂回し、最小権限と法的保持に反する。
実際に確かめる
一時的な検証環境で実行できる例です。
Amazon S3 Object Lock、Governance・Compliance mode、Legal Holdの公式説明を確認する。期待される結果
自動削除・TTL・IAM権限と、WORM法的保持を区別できる。理解のポイント
- S3 Object Lock
- Compliance mode
- Legal Hold
- WORM
確認時の注意
- 確認環境: AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
- AWS公式DEA-C01 Domain 2・Task 2.3と各サービスの公式ドキュメントを確認する。
基礎のおさらい
保持と削除
通常のLifecycle削除と、法的保持で削除不能にする要件を分ける。
運用責任
モード選択、保持期間、キー管理、監査ログ、誤設定からの回復を設計する。
問題IDAWS-DEA-149
確認環境AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告