1.1標準
特定S3バケットのGetObjectとDeleteObjectを監査する。
管理イベントだけでなく、オブジェクトレベルの操作を記録したい。
最も適切な設定はどれか。
× 不正解
CloudTrailデータイベントでS3オブジェクトレベルのAPI操作を監査する。
詳細解説
正しいCloudTrailのデータイベントで対象S3バケットを指定する
S3オブジェクトの読み取り・削除など、データイベントを記録できる。
S3オブジェクトの読み取り・削除など、データイベントを記録できる。
誤りCloudWatch CPUメトリクスを有効にする
CPUメトリクスは性能監視で、S3オブジェクト操作の監査ではない。
CPUメトリクスは性能監視で、S3オブジェクト操作の監査ではない。
誤りS3 Lifecycleの削除履歴だけを確認する
Lifecycleの実行結果は、すべての利用者のAPI操作監査の代替にならない。
Lifecycleの実行結果は、すべての利用者のAPI操作監査の代替にならない。
誤りRoute 53クエリログを有効にする
DNSクエリログはS3 API操作を記録しない。
DNSクエリログはS3 API操作を記録しない。
実際に確かめる
一時的な検証環境で実行できる例です。
CloudTrail S3 data eventsの公式説明を確認する。期待される結果
管理イベントとデータイベントの記録対象を区別できる。理解のポイント
- CloudTrailデータイベント
- GetObject
- DeleteObject
確認時の注意
- 確認環境: AWS公式SOA-C03試験ガイドとAWS公式ドキュメントの確認
- AWS公式SOA-C03試験ガイドと各サービスの公式ドキュメントを確認する。
基礎のおさらい
判断のポイント
正常時の設定だけでなく、失敗時の検知、通知、再試行、切り戻しまで確認する。
運用の確認
AWSマネージド機能と自作運用の境界、必要な権限、ログの保存先と保持期間を確認する。
問題IDAWS-SOA-003
確認環境AWS公式SOA-C03試験ガイドとAWS公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告