難易度は Level 1(やさしめ)〜Level 5(難関) の5段階です。
AWS SOAのサンプル問題(本番形式・解説付き)
AWS SOA(Amazon Web Services・AWS Certified CloudOps Engineer – Associate(SOA-C03))の出題形式を、実際の問題で確かめられます。ここに掲載する5問は、無料の会員登録で解ける模試 第1回(65問)の冒頭から抜粋したオリジナル問題です。当サイトは全585問を本番CBT準拠の形式で収録しており、この5問はそのごく一部にあたります。
設問1
ある会社のセキュリティ部門は、CloudWatch Logsに保管しているログの暗号化方針を見直している。運用担当者が、ロググループの暗号化とAWS KMSキーの関係を社内向けの資料にまとめた。セキュリティ部門の担当者が、公開前に資料をレビューしている。資料の記述のうち、誤っているものはどれか。
- ロググループは、カスタマー管理のKMSキーを関連付けない場合でも、必ずAWSが管理する方式により保管時に暗号化されている
- ロググループごとにカスタマー管理のKMSキー(CMK)を関連付けて、より厳格な鍵管理を行うこともできる
- 一度カスタマー管理のKMSキーを関連付けたロググループは、後から関連付けを解除・変更することは一切できない(正解)
- KMSキーを関連付けたロググループへの書き込み・読み取りには、そのキーに対するkms:Decryptなどの権限が必要になる
解説
カスタマー管理のKMSキーの関連付けは後から変更・解除することが可能であり、「一切できない」という記述は誤りです。ロググループはデフォルトでAWS管理の暗号化が適用されており正しい説明です。「ロググループごとにカスタマー管理のKMSキー(CMK)を関連付けて…」は正しい記述です。カスタマー管理のKMSキーを関連付けられるのは正しい仕様です。KMSキーで暗号化されたロググループへのアクセスには対応するKMS権限が必要というのは正しい説明です。
他の選択肢が誤りである理由
- 「ロググループは、カスタマー管理のKMSキーを関連付けない場合でも、必ずAWSが管理する方式により保管時に暗号化されている」ロググループはデフォルトでAWS管理の暗号化が適用されており正しい説明です。
- 「ロググループごとにカスタマー管理のKMSキー(CMK)を関連付けて、より厳格な鍵管理を行うこともできる」カスタマー管理のKMSキーを関連付けられるのは正しい仕様です。
- 「KMSキーを関連付けたロググループへの書き込み・読み取りには、そのキーに対するkms:Decryptなどの権限が必要になる」KMSキーで暗号化されたロググループへのアクセスには対応するKMS権限が必要というのは正しい説明です。
設問2
ある会社は、Amazon RDS for MySQLで、読み取りが非常に多いニュースサイトのデータベースを運用している。読み取りを分散するため、1つのソースDBインスタンスからできるだけ多くのリードレプリカを作りたい。運用担当者は、何台まで作成できるのかを事前に確認したい。1つのソースDBインスタンスから作成できるリードレプリカの上限数はどれか。
- 5台
- 15台(正解)
- 無制限
- 100台
解説
RDS for MySQL では、1つのソースDBインスタンスに対して作成できるリードレプリカの上限は15台です。MariaDB・PostgreSQL も15台ですが、RDS for Oracle と RDS for SQL Server は5台、RDS for Db2 は3台と、エンジンによって上限が違います(Aurora も同じく15台が上限ですが、Aurora ではこの上限を引き上げられません)。5台はRDS for OracleとRDS for SQL Serverのリードレプリカの上限で、RDS for MySQLの上限は15台です。リードレプリカの作成数には上限があり、「無制限」ではありません。リードレプリカの上限は15台であり、100台という数に根拠はありません。
他の選択肢が誤りである理由
- 「5台」5台はRDS for OracleとRDS for SQL Serverのリードレプリカの上限で、RDS for MySQLの上限は15台です。
- 「無制限」リードレプリカの作成数には上限があり、「無制限」ではありません。
- 「100台」リードレプリカの上限は15台であり、100台という数に根拠はありません。
設問3
ある会社は、セキュリティグループやS3バケットの設定が、いつ、どのように変更されたかを後から追跡できるようにしたい。運用担当者は、AWS Configを使い始めることにした。リソースの構成変更を検知して記録させるために、有効にしておく必要がある中核のコンポーネントはどれか。
- Amazon EventBridge のカスタムイベントバス(Custom event bus)
- AWS CloudTrail の組織証跡
- Amazon Inspector のエージェント(Agent)
- 設定レコーダー(Configuration Recorder)(正解)
解説
AWS Configの設定レコーダーは、対象のリソースタイプについて構成の変更を検知し、構成アイテム(Configuration Item)として記録する中核的なコンポーネントです。これを有効化していないと、AWS Configはリソースの構成変更を追跡できません。EventBridgeのカスタムバスはイベント駆動の連携基盤であり、AWS Config自体の構成変更検知の中核コンポーネントではありません。CloudTrailの組織証跡はAPIコールの監査ログであり、AWS Configの構成変更検知の仕組みとは別のサービス・機能です。Amazon Inspectorのエージェントは脆弱性スキャン用であり、AWS Configの構成記録機能とは無関係です。
他の選択肢が誤りである理由
- 「Amazon EventBridge のカスタムイベントバス(Custom event bus)」EventBridgeのカスタムバスはイベント駆動の連携基盤であり、AWS Config自体の構成変更検知の中核コンポーネントではありません。
- 「AWS CloudTrail の組織証跡」CloudTrailの組織証跡はAPIコールの監査ログであり、AWS Configの構成変更検知の仕組みとは別のサービス・機能です。
- 「Amazon Inspector のエージェント(Agent)」Amazon Inspectorのエージェントは脆弱性スキャン用であり、AWS Configの構成記録機能とは無関係です。
設問4
ある会社には、手作業で作った既存のS3バケットとDynamoDBテーブルがあり、データが入っている。運用チームは、これらを削除したり作り直したりせずに、運用中のCloudFormationスタックの管理下へ取り込みたい。作業の順序として正しいものはどれか。
- インポート型の変更セットを作り、バケット名とテーブル名を指定する → テンプレートに2つのリソースを書き DeletionPolicy を付ける → 変更セットを実行する
- テンプレートに2つのリソースを書き DeletionPolicy を付ける → インポート型の変更セットを作り、バケット名とテーブル名を指定する → 変更セットを実行する(正解)
- テンプレートに2つのリソースを書き DeletionPolicy を付ける → 変更セットを実行する → インポート型の変更セットを作り、バケット名とテーブル名を指定する
- 変更セットを実行する → テンプレートに2つのリソースを書き DeletionPolicy を付ける → インポート型の変更セットを作り、バケット名とテーブル名を指定する
解説
リソースのインポートでは、取り込むリソースを書いたテンプレート(各リソースに DeletionPolicy が必須)を用意し、インポート型の変更セットを作って識別子(バケット名・テーブル名)を指定してから、変更セットを実行します。
他の選択肢が誤りである理由
- 「インポート型の変更セットを作り、バケット名とテーブル名を指定する → テンプレートに2つのリソースを書き DeletionPolicy を付ける → 変更セットを実行する」インポート型の変更セットは、取り込むリソースを書いたテンプレートを渡して作るため、テンプレートより先には作れません。
- 「テンプレートに2つのリソースを書き DeletionPolicy を付ける → 変更セットを実行する → インポート型の変更セットを作り、バケット名とテーブル名を指定する」変更セットは作成してから実行するもので、作る前に実行する変更セットはありません。
- 「変更セットを実行する → テンプレートに2つのリソースを書き DeletionPolicy を付ける → インポート型の変更セットを作り、バケット名とテーブル名を指定する」実行する変更セットがまだ無いため、最初の手が成り立ちません。
設問5
ある会社は、全国の5つの支店から、それぞれ同じ仮想プライベートゲートウェイへSite-to-Site VPN接続を作成している。支店どうしの通信も、専用線を新たに引かずに、AWSを経由して行えるようにしたい。運用担当者は、この構成を設計書に正しい名称で書く必要がある。この構成を指す用語はどれか。
- AWS VPN CloudHub(正解)
- AWS Direct Connect Gateway
- Amazon Route 53 Resolver
- AWS Global Accelerator
解説
AWS VPN CloudHubは、複数の拠点それぞれから同一の仮想プライベートゲートウェイへSite-to-Site VPN接続を作成し、動的ルーティング(BGP)を使うことで、AWSを介した拠点間通信(ハブアンドスポーク型)も実現できる構成を指す用語です。Direct Connect Gatewayは専用線(Direct Connect)を複数VPC・複数リージョンに関連付けるための仕組みであり、複数拠点のVPN接続を束ねるVPN CloudHubとは異なります。Route 53 Resolverはハイブリッド環境でのDNS名前解決に関する機能であり、拠点間通信を実現するVPN構成とは異なります。Global Acceleratorはユーザーからのトラフィックを最適な経路でAWSリソースへ届けるサービスであり、拠点間VPN接続の構成方法とは異なります。
他の選択肢が誤りである理由
- 「AWS Direct Connect Gateway」Direct Connect Gatewayは専用線(Direct Connect)を複数VPC・複数リージョンに関連付けるための仕組みであり、複数拠点のVPN接続を束ねるVPN CloudHubとは異なります。
- 「Amazon Route 53 Resolver」Route 53 Resolverはハイブリッド環境でのDNS名前解決に関する機能であり、拠点間通信を実現するVPN構成とは異なります。
- 「AWS Global Accelerator」Global Acceleratorはユーザーからのトラフィックを最適な経路でAWSリソースへ届けるサービスであり、拠点間VPN接続の構成方法とは異なります。
続きは、会員登録なしでそのまま50問解けます。採点と解説つきで、上と同じ本物の問題です。
登録なしで50問解く