1.3標準
S3バケット内のオブジェクト読み取り・書き込みを誰が行ったか記録する。
管理イベントだけでは記録されないデータイベントも監査対象にする。
最も適切な設定はどれか。
× 不正解
CloudTrailのデータイベントを使うと、S3オブジェクトレベルの読み取り・書き込み操作を監査できる。
詳細解説
正しいCloudTrailのデータイベントで対象S3バケットを記録する
CloudTrailデータイベントはS3オブジェクトレベルのAPI操作を記録できる。
CloudTrailデータイベントはS3オブジェクトレベルのAPI操作を記録できる。
誤りCloudWatch CPUメトリクスだけを有効にする
CPUメトリクスはS3オブジェクト操作の主体やAPIを記録しない。
CPUメトリクスはS3オブジェクト操作の主体やAPIを記録しない。
誤りRoute 53のDNSクエリログでS3操作を記録する
DNSログは名前解決の記録で、S3 API操作の監査ではない。
DNSログは名前解決の記録で、S3 API操作の監査ではない。
誤りS3 Lifecycleの削除履歴だけを参照する
Lifecycle履歴は全操作の主体とAPI監査を提供しない。
Lifecycle履歴は全操作の主体とAPI監査を提供しない。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS CloudTrailのデータイベントとS3オブジェクト操作の公式説明を確認する。期待される結果
管理イベントとデータイベントの監査対象を区別できる。理解のポイント
- AWS CloudTrail
- データイベント
- S3オブジェクト操作
確認時の注意
- 確認環境: AWS公式CloudTrailドキュメントの確認
- AWS公式SAA-C03 Domain 1と各サービスの公式ドキュメントを確認する。
基礎のおさらい
監査対象
CloudTrailでは管理イベントとデータイベントを要件に応じて選択する。
判断のポイント
問題文の要件を、サービスの役割・制約・運用条件に分けて確認する。
問題IDAWS-SAA-050
確認環境AWS公式CloudTrailドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告