4.4基礎
機密バケットへのHTTPリクエストとアクセス元を調査する。
S3 APIイベントとは別に、バケットリクエストのログも保存したい。
最も適切な監査ログ設計はどれか。
× 不正解
S3 server access logsはリクエスト分析、CloudTrail data eventsは主体・API監査に使い、保存と保護を分離する。
詳細解説
正しいS3 server access loggingまたはCloudTrail data eventsを要件に応じて設定する
リクエストの詳細・主体・保持要件を比較し、必要な監査粒度を選べる。
リクエストの詳細・主体・保持要件を比較し、必要な監査粒度を選べる。
誤りバケット名を変更してアクセスを記録する
名前変更はリクエストログを生成しない。
名前変更はリクエストログを生成しない。
誤りS3 LifecycleのTransitionをアクセスログとする
移行イベントは一般アクセスの証跡にならない。
移行イベントは一般アクセスの証跡にならない。
誤りQuickSight閲覧履歴でAPI利用を代用する
S3へ直接アクセスした主体を記録できない。
S3へ直接アクセスした主体を記録できない。
実際に確かめる
一時的な検証環境で実行できる例です。
Amazon S3 server access logging、CloudTrail S3 data events、object-level loggingの公式説明を確認する。期待される結果
S3アクセスログとCloudTrailデータイベントの粒度・用途の違いを説明できる。理解のポイント
- S3 access logs
- Data events
- リクエスト
- 監査
確認時の注意
- 確認環境: AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
- AWS公式DEA-C01 Domain 4・Task 4.4と各サービスの公式ドキュメントを確認する。
基礎のおさらい
用途選択
低レベルリクエスト分析とIAM主体・API証跡のどちらが必要かを定義する。
ログの循環防止
ログ出力先を別バケットへし、出力自身のログ生成や権限を管理する。
問題IDAWS-DEA-284
確認環境AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告