4.4標準
アプリ・Glue・VPCフローログを中央の分析アカウントへ集約する。
各サービスのロググループを個別に手動コピーしたくない。
最も適切な監査ログ設計はどれか。
× 不正解
Subscription filter、Firehose、KMS、宛先権限、失敗時の再送を設定し、ログの相関IDを保持する。
詳細解説
正しいCloudWatch Logs subscription filterでKinesis Firehose等へ送る
ログイベントをフィルター・ストリーム転送し、S3/OpenSearchへ中央保存できる。
ログイベントをフィルター・ストリーム転送し、S3/OpenSearchへ中央保存できる。
誤りログを毎日ダウンロードしてアップロードする
遅延・漏れ・機密情報・運用負荷が増える。
遅延・漏れ・機密情報・運用負荷が増える。
誤りS3 Lifecycleでロググループを転送する
LifecycleはS3オブジェクト操作で、CloudWatch Logs転送を行わない。
LifecycleはS3オブジェクト操作で、CloudWatch Logs転送を行わない。
誤りCloudTrailでアプリログ本文を集約する
CloudTrailはAWS API監査で、任意アプリログを転送しない。
CloudTrailはAWS API監査で、任意アプリログを転送しない。
実際に確かめる
一時的な検証環境で実行できる例です。
Amazon CloudWatch Logs subscription filters、Kinesis Data Firehose、central loggingの公式説明を確認する。期待される結果
手動コピー・S3 Lifecycle・CloudTrailと継続ログ転送の違いを説明できる。理解のポイント
- Subscription filter
- Firehose
- 中央ログ
- 再送
確認時の注意
- 確認環境: AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
- AWS公式DEA-C01 Domain 4・Task 4.4と各サービスの公式ドキュメントを確認する。
基礎のおさらい
配信保証
宛先障害・スロットリング・重複を想定し、バッファ・リトライ・DLQを設計する。
保護
中央バケットの書き込み主体を限定し、Object LockとKMSでログを保護する。
問題IDAWS-DEA-283
確認環境AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告