4.4標準
Lake Formationの表権限が変更され、アクセス範囲が広がった。
誰がどの権限を付与・撤回したかを追跡したい。
最も適切な監査ログ設計はどれか。
× 不正解
CloudTrailで権限変更イベントを収集し、中央保管・アラーム・承認記録と組み合わせる。
詳細解説
正しいCloudTrailのLake Formation APIイベントを中央ログへ保存する
GrantPermissions/RevokePermissionsなどの操作主体と時刻を監査できる。
GrantPermissions/RevokePermissionsなどの操作主体と時刻を監査できる。
誤り表の行数だけを毎日比較する
権限変更の主体や時刻を特定できない。
権限変更の主体や時刻を特定できない。
誤りS3 Lifecycleで権限変更履歴を削除する
監査証跡を失う。
監査証跡を失う。
誤りQuickSightのユーザー一覧だけを見る
AthenaやGlueからの権限変更を網羅しない。
AthenaやGlueからの権限変更を網羅しない。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS Lake Formation API logging、CloudTrail management events、GrantPermissionsの公式説明を確認する。期待される結果
データ件数比較と権限変更監査の違いを説明できる。理解のポイント
- Lake Formation audit
- GrantPermissions
- CloudTrail
- 権限変更
確認時の注意
- 確認環境: AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
- AWS公式DEA-C01 Domain 4・Task 4.4と各サービスの公式ドキュメントを確認する。
基礎のおさらい
変更証跡
変更前後の主体・対象・権限・承認者・チケットIDを相関させる。
異常対応
高リスク権限の追加をEventBridgeで通知し、承認なしなら即時撤回する。
問題IDAWS-DEA-285
確認環境AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告