1.3標準
Organizations配下の複数アカウントでAPI操作を監査する。
各アカウントの管理者がログを削除・変更できない保管先へ集約したい。
最も適切な構成を2つ選べ。
× 不正解
組織トレイルで収集範囲を統一し、専用ログアカウントへ集約して変更権限を分離する。
詳細解説
誤り各アカウントで個別にCloudTrailを設定し、ログを各アカウントだけへ保存する
集約と中央監査を満たしにくく、管理者による操作の影響を受ける。
集約と中央監査を満たしにくく、管理者による操作の影響を受ける。
正しいOrganizationsの組織トレイルで全アカウントの管理イベントを収集する
組織トレイルで組織内アカウントのイベントを一元的に設定できる。
組織トレイルで組織内アカウントのイベントを一元的に設定できる。
誤りログ保存先バケットへの削除権限を全管理者へ与える
監査証跡を削除でき、改ざん耐性を損なう。
監査証跡を削除でき、改ざん耐性を損なう。
正しい専用ログアカウントのS3バケットへCloudTrailログを集約する
ログ管理をワークロードアカウントから分離し、保存先の権限を限定できる。
ログ管理をワークロードアカウントから分離し、保存先の権限を限定できる。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS CloudTrail organization trailとS3ログ集約の公式説明を確認する。期待される結果
収集設定と改ざん耐性のあるログ保管を組み合わせられる。理解のポイント
- CloudTrail組織トレイル
- ログアカウント
- S3集約
確認時の注意
- 確認環境: AWS公式CloudTrail・Organizationsドキュメントの確認
- AWS公式SAA-C03 Domain 1と各サービスの公式ドキュメントを確認する。
基礎のおさらい
判断のポイント
誰が何へアクセスするか、通信中と保存時のどちらを保護するか、証跡をどこへ残すかを分けて考える。
設計の確認
権限の過剰付与、公開経路、鍵の管理主体、ログの改ざん耐性を確認する。
問題IDAWS-SAA-126
確認環境AWS公式CloudTrail・Organizationsドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告