資格道場
記事法人
Amazon Web ServicesLevel 1

難易度は Level 1(やさしめ)〜Level 5(難関) の5段階です。

AWS CLFのサンプル問題(本番形式・解説付き)

AWS CLF(Amazon Web Services・AWS Certified Cloud Practitioner(CLF-C02))の出題形式を、実際の問題で確かめられます。ここに掲載する5問は、無料の会員登録で解ける模試 第1回(65問)の冒頭から抜粋したオリジナル問題です。当サイトは全650問を本番CBT準拠の形式で収録しており、この5問はそのごく一部にあたります。

設問1

数百 GB のファイルを AWS KMS の鍵で保護する。この時に用いられるエンベロープ暗号化の説明として最も適切なものはどれか。

  • ファイルを KMS へ送信し、KMS の内部で全体を暗号化してから元の保存先へ書き戻す方式である
  • データキーでファイルを暗号化し、そのデータキーを KMS キーで暗号化して保管する方式である(正解)
  • ファイルを一定サイズに分割し、分割された断片ごとに KMS キーを新しく作成して保護する方式である
  • KMS キーから公開鍵を取り出し、その公開鍵でファイル全体を直接暗号化して保管する方式である

解説

エンベロープ暗号化は、データ本体を暗号化する鍵(データキー)と、そのデータキーを暗号化する鍵(KMS キー)を階層にする考え方です。KMS にデータキーの生成を頼むと、すぐ使える平文のデータキーと、KMS キーで暗号化されたデータキーの2つが返ってきます。平文のデータキーでファイルを暗号化したら平文側は速やかに破棄し、暗号化されたデータキーは暗号化済みのファイルと一緒に保管しておきます。復号するときは、まず KMS に暗号化されたデータキーの復号を依頼し、戻ってきたデータキーでファイルを復号します。KMS 自身はデータキーを保管も管理もしない点も押さえておきましょう。「ファイルを KMS へ送信し…」で始まる肢は誤りです。大きなデータを KMS へ送って暗号化してもらう仕組みではなく、KMS が直接扱えるデータのサイズには上限があります。断片ごとに KMS キーを作る運用は鍵の数が際限なく増えていくため、KMS が想定している使い方ではありません。対称鍵の KMS キーには取り出せる公開鍵がなく、鍵素材が KMS の外へ出ることもありません。

他の選択肢が誤りである理由

  • 「ファイルを KMS へ送信し、KMS の内部で全体を暗号化してから元の保存先へ書き戻す方式である」大きなデータを KMS へ送って暗号化してもらう仕組みではなく、KMS が直接扱えるデータのサイズには上限があります。
  • 「ファイルを一定サイズに分割し、分割された断片ごとに KMS キーを新しく作成して保護する方式である」断片ごとに KMS キーを作る運用は鍵の数が際限なく増えていくため、KMS が想定している使い方ではありません。
  • 「KMS キーから公開鍵を取り出し、その公開鍵でファイル全体を直接暗号化して保管する方式である」対称鍵の KMS キーには取り出せる公開鍵がなく、鍵素材が KMS の外へ出ることもありません。

設問2

AWSのインフラ構成をテンプレート(コード)として記述し、同じ環境を何度でも自動で再現・管理したい。最も適したサービスはどれか。

  • Amazon CloudWatch のメトリクス監視
  • AWS CloudTrail によるAPI操作の記録
  • AWS CloudFormation(正解)
  • Amazon Athena によるSQL分析

解説

インフラをコード(IaC)として定義し、自動で構築・更新・再現できるのが AWS CloudFormation です。手作業のばらつきを排し、再現性を高めます。「Amazon CloudWatch のメトリクス監視」は誤りです。Amazon CloudWatchのメトリクス監視はリソースの状態を可視化・通知する機能であり、インフラの自動構築や再現を行う機能はありません。「AWS CloudTrail によるAPI操作の記録」は誤りです。AWS CloudTrailによるAPI操作の記録は誰が何をしたかの証跡を残す機能であり、インフラをコード(テンプレート)で定義・再現する機能はありません。「Amazon Athena によるSQL分析」は誤りです。Amazon AthenaによるSQL分析はS3上のデータを問い合わせる機能であり、インフラ構成のコード管理とは無関係です。

他の選択肢が誤りである理由

  • 「Amazon CloudWatch のメトリクス監視」Amazon CloudWatchのメトリクス監視はリソースの状態を可視化・通知する機能であり、インフラの自動構築や再現を行う機能はありません。
  • 「AWS CloudTrail によるAPI操作の記録」AWS CloudTrailによるAPI操作の記録は誰が何をしたかの証跡を残す機能であり、インフラをコード(テンプレート)で定義・再現する機能はありません。
  • 「Amazon Athena によるSQL分析」Amazon AthenaによるSQL分析はS3上のデータを問い合わせる機能であり、インフラ構成のコード管理とは無関係です。

設問3

処理能力を高めるために、サーバーの台数そのものを増やして負荷を分散する拡張方式を何と呼ぶか。

  • 水平スケーリング(スケールアウト)(正解)
  • アーカイブ
  • 垂直スケーリング(1台のサーバーのCPU・メモリを増強する方式)
  • ダウングレード

解説

同種のサーバーを台数で増やすのが水平スケーリング(スケールアウト)です。1台のCPUやメモリを増強するのは垂直スケーリング(スケールアップ)で、両者は別概念です。「アーカイブ」は誤りです。アーカイブは使用頻度の低いデータを低コストストレージに移す操作であり、サーバー台数の増減とは無関係です。「ダウングレード」は誤りです。ダウングレードはスペックを下げる操作を指し、処理能力を高めるスケーリング(拡張)とは逆方向の概念です。

他の選択肢が誤りである理由

  • 「アーカイブ」アーカイブは使用頻度の低いデータを低コストストレージに移す操作であり、サーバー台数の増減とは無関係です。
  • 「垂直スケーリング(1台のサーバーのCPU・メモリを増強する方式)」垂直スケーリングは1台のサーバーのCPUやメモリを増強する方式(スケールアップ)であり、サーバーの台数を増やして負荷を分散する水平方向の拡張とは異なります。
  • 「ダウングレード」ダウングレードはスペックを下げる操作を指し、処理能力を高めるスケーリング(拡張)とは逆方向の概念です。

設問4

責任共有モデルにおいて、AWS が担う責任に当てはまるものはどれか。(2つ選択)

  • EC2 インスタンスに載せたゲスト OS へのセキュリティパッチの適用と、適用に伴う再起動の計画
  • リージョンのデータセンターへの入退室管理と、設置された機器の物理的な保護(正解)
  • S3 バケットに保存したオブジェクトの公開範囲の設定
  • マネージドサービスの土台となるハードウェア・ネットワーク・仮想化レイヤーの運用(正解)
  • IAM ユーザーへ与える権限の設計と、不要になった権限の見直し

解説

責任共有モデルでは、AWS はクラウド「の」セキュリティ、つまりデータセンターの物理的な保護と、サービスの土台となるハードウェア・ネットワーク・仮想化レイヤーの運用を担います。利用者はクラウド「内」のセキュリティ、つまりゲスト OS のパッチ、保存するデータの公開範囲、IAM の権限設計といった、自分で置いたものと自分で決めた設定に責任を持ちます。

他の選択肢が誤りである理由

  • 「EC2 インスタンスに載せたゲスト OS へのセキュリティパッチの適用と、適用に伴う再起動の計画」EC2 のゲスト OS は利用者が中身を決めて操作できる領域なので、パッチの適用時期と適用作業は利用者の責任として残る。
  • 「S3 バケットに保存したオブジェクトの公開範囲の設定」S3 のオブジェクトを誰に見せるかはバケットポリシーやアクセス設定で利用者が決めるもので、利用者側の責任に当たる。
  • 「IAM ユーザーへ与える権限の設計と、不要になった権限の見直し」誰にどの権限を与えるかの設計と棚卸しは利用者が管理する領域で、AWS が代わりに判断することはない。

設問5

多数のEC2インスタンスへのパッチ適用や設定変更などの運用タスクを、一元的に自動化・実行したい。最も適したサービスはどれか。

  • Amazon Macie による機密データ検出
  • AWS Budgets のコスト予算管理
  • AWS Artifact
  • AWS Systems Manager(正解)

解説

運用タスク(パッチ適用・コマンド実行・パラメータ管理など)を一元化・自動化するのが AWS Systems Manager です。インフラの運用効率を高めます。「Amazon Macie による機密データ検出」は誤りです。Amazon Macieによる機密データ検出はS3に置かれた個人情報などを見つける機能であり、パッチ適用などの運用タスク管理は行いません。「AWS Budgets のコスト予算管理」は誤りです。AWS Budgetsのコスト予算管理は費用の上限設定と通知を行う機能であり、EC2の運用タスク自動化とは無関係です。「AWS Artifact」は誤りです。AWS ArtifactはAWSのコンプライアンスレポートを取得するサービスであり、インスタンスへのパッチ適用や運用自動化は行いません。

他の選択肢が誤りである理由

  • 「Amazon Macie による機密データ検出」Amazon Macieによる機密データ検出はS3に置かれた個人情報などを見つける機能であり、パッチ適用などの運用タスク管理は行いません。
  • 「AWS Budgets のコスト予算管理」AWS Budgetsのコスト予算管理は費用の上限設定と通知を行う機能であり、EC2の運用タスク自動化とは無関係です。
  • 「AWS Artifact」AWS ArtifactはAWSのコンプライアンスレポートを取得するサービスであり、インスタンスへのパッチ適用や運用自動化は行いません。

続きは、会員登録なしでそのまま50問解けます。採点と解説つきで、上と同じ本物の問題です。

登録なしで50問解く