AWS資格クイズ

問を表示中

資格・難易度で絞り込み、選択肢をクリックすると正誤判定と解説が表示されます。

SAA-C03 中級

リクエストに応じて自動スケールする、サーバーレスなREST APIを構築する代表的な構成は?

正解の理由:API Gatewayがエンドポイントを公開し、Lambdaがサーバーレスで処理を実行します。サーバー管理不要で自動スケールします。
SAP-C02 上級

稼働中のデータベースを最小限の停止時間でAWSへ移行し、異種DB間の移行や継続的レプリケーションも行えるサービスは?

正解の理由:DMSは最小停止でのDB移行を実現し、継続的レプリケーションや異種DB間(例:Oracleからaurora)の移行にも対応します。DataSyncはファイル転送向けです。
ANS-C01 上級

VPC内を通過するトラフィックを、ステートフルに検査・フィルタリングできるマネージドなファイアウォールは?

正解の理由:Network FirewallはVPC向けのマネージドなステートフルファイアウォールで、侵入防止やドメインフィルタリングが可能です。WAFはWebアプリ(L7)向けです。
SCS-C02 中級

Amazon S3に保存された個人情報などの機密データを、自動で検出・分類するサービスは?

正解の理由:MacieはS3内の機密データ(個人情報等)を機械学習で検出・分類します。GuardDutyは脅威検知、Inspectorは脆弱性評価が主目的です。
DOP-C02 中級

多数のEC2インスタンスへのパッチ適用やコマンド実行を、一元的に管理・自動化する運用サービスは?

正解の理由:Systems Manager(Run CommandやPatch Manager等)はインスタンス群の運用管理を一元化します。CloudFormationはIaC、CodeDeployはデプロイが主目的です。
SAA-C03 中級

疎結合なアプリケーション間で非同期にメッセージを受け渡すフルマネージドなキューサービスは?

正解の理由:Amazon SQSはフルマネージドなメッセージキューで、コンポーネント間を疎結合にし非同期処理を実現します。SNSはPub/Sub通知、Kinesisはストリーミング、Step Functionsはワークフロー制御が主目的です。
SCS-C02 中級

EC2やコンテナイメージの脆弱性(CVE)を自動でスキャン・評価するAWSサービスは?

正解の理由:Amazon InspectorはEC2やECRのコンテナイメージ、Lambdaの脆弱性(CVE)を自動でスキャンし継続的に評価します。GuardDutyは脅威検知、Macieは機密データ発見が主目的です。
SAA-C03 初級

需要の変動に応じてEC2インスタンス数を自動的に増減させ、可用性とコスト効率を両立する仕組みは?

正解の理由:Amazon EC2 Auto Scalingは、CloudWatchのメトリクス等をトリガーにインスタンス数を自動調整し、需要ピーク時のスケールアウトと閑散期のスケールインでコスト最適化と可用性向上を両立します。
SAA-C03 中級

世界中のエッジロケーションを経由してコンテンツをキャッシュ配信し、Webサイトのレイテンシーを低減するAWSサービスは?

正解の理由:Amazon CloudFrontはCDN(コンテンツデリバリーネットワーク)サービスで、世界中のエッジロケーションにコンテンツをキャッシュし、ユーザーに最も近い拠点から配信することでレイテンシーを削減します。
SAP-C02 中級

複数のAWSアカウントやリージョンにまたがるバックアップポリシーを一元的に定義・管理できるフルマネージドサービスは?

正解の理由:AWS Backupは、EBS・RDS・DynamoDBなど複数サービスのバックアップを一元管理できるフルマネージドサービスで、AWS Organizationsと連携しアカウント横断でバックアッププランを一括適用できます。
ANS-C01 初級

2つのVPC間でプライベートIPアドレスを使い直接通信を可能にする、追加のゲートウェイ機器を必要としない接続方法は?

正解の理由:VPCピアリング接続は2つのVPC間で1対1の直接的なネットワーク接続を確立する方法で、専用ゲートウェイやVPN機器を必要とせず、双方のVPCのプライベートIPアドレスで通信できます。ただし推移的なルーティングはできない点に注意が必要です。
SCS-C02 中級

AWSリソースの構成変更を継続的に記録・評価し、社内のセキュリティポリシーやコンプライアンス基準からの逸脱を検出するサービスは?

正解の理由:AWS Configはリソースの構成履歴を記録し、あらかじめ定義したルールに対する準拠状況を継続的に評価します。CloudTrailがAPI呼び出しの操作履歴を記録するのに対し、Configはリソースの構成状態の変化と準拠評価に主眼を置きます。
DOP-C02 初級

ソースコードのコンパイル・テスト実行・デプロイ用アーティファクトの生成をフルマネージドで行うビルドサービスは?

正解の理由:AWS CodeBuildはサーバーの管理不要でソースコードのビルド・テストを実行できるフルマネージドサービスです。CodePipelineの1ステージとして組み込み、ビルド済みアーティファクトを後続のデプロイステージに渡す構成がよく使われます。
SAP-C02 上級

Transit GatewayやSubnetなどのリソースを、AWS Organizations内の複数アカウント間で安全に共有するために使うサービスは?

正解の理由:AWS RAM(Resource Access Manager)を使うと、Transit GatewayやSubnet、License Manager設定などのリソースを個別アカウントごとに複製せず、Organizations内の複数アカウントへ安全に共有できます。
ANS-C01 上級

Anycastのグローバルスタティックipアドレスを使い、世界中のユーザーからのトラフィックをAWSグローバルネットワーク経由で最適なエンドポイントへ振り分け、可用性とパフォーマンスを向上させるサービスは?

正解の理由:AWS Global AcceleratorはAnycast静的IPを提供し、ユーザーからのトラフィックをAWSのグローバルネットワークに引き込んで最も近い正常なエンドポイントへルーティングします。TCPおよびUDPアプリケーションの可用性とパフォーマンスの向上に有効です(CloudFrontは主にHTTP系コンテンツ配信向け)。
SCS-C02 中級

VPCフローログやDNSログ、CloudTrailイベントなどを機械学習と脅威インテリジェンスで分析し、不審な挙動や既知の脅威を検知するサービスは?

正解の理由:Amazon GuardDutyは、VPCフローログ・DNSクエリログ・CloudTrailイベントなどの複数のログソースを機械学習と脅威インテリジェンスで継続的に分析し、不正アクセスの兆候や既知の悪意あるIPとの通信などの脅威を自動検知するマネージド脅威検出サービスです。
DOP-C02 上級

マイクロサービス間のリクエストの流れを可視化し、レイテンシーの原因やボトルネックとなっているサービスを特定できる分散トレーシングサービスは?

正解の理由:AWS X-Rayはアプリケーション内を流れるリクエストをトレースし、マイクロサービス間の呼び出し関係やレイテンシーをサービスマップとして可視化します。分散システムのボトルネック特定やエラーの根本原因分析に役立ちます。
SAA-C03 初級

複数リージョンにまたがりデータベースをレプリケーションし、プライマリリージョン障害時にセカンダリを昇格させ1分未満でのフェイルオーバーを実現できるAuroraの機能は?

正解の理由:Aurora Global Databaseは、プライマリリージョンから最大5つのセカンダリリージョンへ低レイテンシーでレプリケーションし、リージョン障害時は既存のセカンダリを書き込み可能に昇格させ1分未満でのフェイルオーバーを実現します。マルチAZ配置はリージョン内の可用性向上が目的で、クロスリージョンのDRとは別の仕組みです。
SAA-C03 中級

有料会員限定の動画コンテンツなど、特定ユーザーに対して期間限定でCloudFront配信コンテンツへのアクセスを許可したい場合に使う仕組みは?

正解の理由:CloudFrontの署名付きURL・署名付きCookieは、有効期限やアクセス条件を指定した一時的な認可を発行でき、有料会員限定コンテンツなどのユーザー単位のアクセス制御に使います。OACはS3オリジンへの直接アクセスを防ぐための仕組みで、ユーザー単位の期限付き認可とは目的が異なります。
SAP-C02 中級

各部門が独自に非標準的なリソースを構築するのではなく、承認済みのCloudFormationテンプレートをカタログ化し、利用者がセルフサービスで標準化されたリソースをデプロイできる仕組みを提供するサービスは?

正解の理由:AWS Service Catalogは、管理者が承認したCloudFormationテンプレートを「製品」としてカタログ化し、エンドユーザーがポータル上でセルフサービス的に標準化されたリソースをデプロイできるようにするサービスです。ガバナンスを保ちながら現場の俊敏性を両立できます。
ANS-C01 中級

複数のDirect Connectロケーション間で、AWSリージョンを経由せずにオンプレミス拠点同士のトラフィックを直接やり取りできるようにするDirect Connectの機能は?

正解の理由:SiteLinkは、AWSのグローバルネットワーク上でDirect Connectロケーション間を直接接続し、リージョンを経由せず拠点間トラフィックを最短経路でやり取りできるようにする機能です。複数拠点間のWAN代替として活用されます。
SCS-C02 中級

社内システムやIoTデバイス向けに、パブリックな認証局を使わず組織内で証明書の発行・失効管理を行いたい場合に使うマネージドサービスは?

正解の理由:ACM Private CAは、組織独自のプライベート認証局を構築し、内部システムやデバイス向けの証明書を発行・管理できるマネージドサービスです。パブリックなACM証明書はインターネット向けTLSに使われ、用途が異なります。
DOP-C02 中級

npmやMavenなどのソフトウェアパッケージをチームや組織内で安全に保存・共有し、パブリックリポジトリとの中継(プロキシ)も行えるフルマネージドなパッケージ管理サービスは?

正解の理由:AWS CodeArtifactは、npm・PyPI・Maven等の主要パッケージ形式に対応したプライベートリポジトリを提供し、パブリックリポジトリからのパッケージ取得を中継するプロキシ機能も持ちます。ECRはコンテナイメージ専用のレジストリで対象が異なります。
SAP-C02 上級

オンプレミスやクラウドのサーバーを、アプリケーションの改修なしにそのままAWSへリフト&シフト(リホスト)移行するため、継続的なブロックレベルレプリケーションを用いるサービスは?

正解の理由:AWS MGNはソースサーバーの継続的なブロックレベルレプリケーションを行い、テスト起動やカットオーバー時に自動変換されたインスタンスをAWS上で起動する、リホスト型移行に特化したサービスです。DMSはデータベース、DataSyncはファイルデータの移行が対象で範囲が異なります。
ANS-C01 上級

VPC内のリソースが発行するDNSクエリを検査し、既知の不正ドメインやマルウェアの通信先への名前解決をブロックする仕組みは?

正解の理由:Route 53 Resolver DNS Firewallは、VPCのDNSクエリに対してドメインリストベースのフィルタリングルールを適用し、マルウェアやフィッシングサイトなど既知の悪性ドメインへの名前解決をブロックできます。Network Firewallはパケットレベルの検査が中心で役割が異なります。
SCS-C02 上級

GuardDutyなどが検出したセキュリティ上の発見事項について、関連するAPIコールやネットワーク通信を可視化し、根本原因や影響範囲の調査を効率化するサービスは?

正解の理由:Amazon Detectiveは、CloudTrail・VPC Flow Logs・GuardDutyの検出結果などを機械学習で相関分析し、インタラクティブなビジュアルグラフとして提示することでセキュリティインシデントの根本原因調査を効率化します。Security Hubは複数サービスの検出結果集約が主目的で、詳細な調査機能は持ちません。
DOP-C02 上級

実際のユーザーがアクセスする前に、スクリプト化された仮想ユーザーが定期的にAPIエンドポイントやWebページを巡回し、可用性やレイテンシーの劣化を能動的に検知する仕組みは?

正解の理由:CloudWatch Synthetics(Canary)は、Node.jsやPythonで書いたスクリプトを定期実行し、エンドポイントの死活監視やUIフローの検証を実際のリクエストが発生する前に能動的(プロアクティブ)に行います。X-Rayは実際のリクエストのトレースが対象で、受動的な分析である点が異なります。
SAA-C03 中級

複数のWindowsサーバーからSMBで共有できるフルマネージドなファイルストレージはどれですか

正解の理由:FSx for Windows File ServerはSMBプロトコルとActive Directory統合に対応し、Windowsサーバー群の共有ファイルストレージに最適です。EFSはNFS(主にLinux向け)、S3はオブジェクトストレージ、EBSは単一のEC2にアタッチするブロックストレージで用途が異なります。
ANS-C01 上級

サードパーティ製の仮想アプライアンスを透過的にスケールさせトラフィックを検査する仕組みはどれですか

正解の理由:Gateway Load Balancer(GWLB)はGENEVEプロトコルでトラフィックをファイアウォールなどの仮想アプライアンス群へ透過的に転送・分散し、スケーラブルなセキュリティ検査基盤を構築できます。ALBはL7、NLBはL4のロードバランサーで、CLBは旧世代です。
DOP-C02 上級

複数のAWSアカウントとリージョンへ同一のCloudFormationスタックを一括展開できる機能はどれですか

正解の理由:StackSetsは単一の操作で複数アカウント・複数リージョンにスタックを展開・更新できます。Change Setsは変更内容のプレビュー、Nested Stacksはスタックの入れ子による再利用、Stack Policyは更新からのリソース保護で、それぞれ役割が異なります。
SAP-C02 中級

多数のVPCとオンプレミスをハブアンドスポークで一元的に接続する最適なサービスはどれですか

正解の理由:Transit Gatewayは多数のVPCとオンプレミス接続をハブとして集約し、フルメッシュなVPCピアリングで生じる管理の煩雑さを解消します。VPCピアリングは1対1接続のため、数が増えると経路と管理が複雑になります。
SCS-C02 初級

機械学習と脅威インテリジェンスでAWSアカウントの不審なアクティビティを継続監視するサービスはどれですか

正解の理由:GuardDutyはVPCフローログ・CloudTrail・DNSログを分析し、脅威を自動検知するマネージド脅威検知サービスです。WAFはWebアプリケーション防御、ShieldはDDoS対策、Inspectorは脆弱性評価が主目的で役割が異なります。
SAA-C03 初級

DynamoDBの読み込みをマイクロ秒レベルまで高速化するフルマネージドなインメモリキャッシュはどれですか

正解の理由:DAXはDynamoDB専用のインメモリキャッシュで、アプリのコード変更を最小限にしたままミリ秒からマイクロ秒へ読み込みを高速化します。ElastiCacheは汎用キャッシュですがアプリ側でキャッシュ制御の実装が必要になります。
ANS-C01 中級

AWSのグローバルネットワークとエニーキャストIPで世界中のユーザーのTCP・UDP通信を最適経路で届けるサービスはどれですか

正解の理由:Global Acceleratorは静的なエニーキャストIPを提供し、AWSバックボーン経由で最寄りの正常なリージョンへ最適ルーティングします。CloudFrontはHTTPコンテンツのキャッシュ配信が主目的で、非HTTP通信や固定IP要件には用途が異なります。
DOP-C02 中級

Amazon ECSで新旧2つの環境を用意し一括切り替えでダウンタイムなく更新するデプロイ方式はどれですか

正解の理由:ブルーグリーンデプロイはCodeDeployと連携し、新環境(グリーン)へトラフィックを切り替えてから旧環境(ブルー)を破棄するため、問題時は瞬時にロールバックできます。ローリングは順次入れ替えるため一時的に新旧が混在します。
SAP-C02 上級

統制の取れたマルチアカウント環境(ランディングゾーン)を迅速に構築しガードレールを継続適用するサービスはどれですか

正解の理由:Control TowerはOrganizations・Config・CloudTrail・IAM Identity Centerなどを束ね、ベストプラクティスに沿ったランディングゾーンとガードレールを自動でセットアップします。Organizations単体はアカウント管理が中心で、ガードレール適用は自前の設計が必要です。
SCS-C02 中級

KMSで特定のプリンシパルにキーポリシーを変更せず一時的に暗号化操作を許可する仕組みはどれですか

正解の理由:グラントはキーポリシーを書き換えずに、特定のプリンシパルへ限定的かつ一時的な使用権限を委譲する仕組みです。エイリアスはキーの分かりやすい別名、ローテーションは鍵材料の定期更新で、それぞれ役割が異なります。
SAA-C03 中級

中断されても再実行できるバッチ処理を、EC2で最大90パーセント安く動かせる購入オプションはどれですか

正解の理由:スポットインスタンスはAWSの余剰キャパシティを入札形式で利用する仕組みで、オンデマンド比で最大90パーセント程度の割引になります。2分前の中断通知とともに回収される可能性があるため、動画エンコードや解析バッチのように「中断しても再実行すればよい」ワークロードが適します。オンデマンドは割引がなく、リザーブドやSavings Plansは常時稼働の定常負荷向け、Dedicated Hostは物理サーバー占有によるライセンス要件向けで、いずれもコスト最優先の中断可バッチには最適とは言えません。
ANS-C01 中級

数百万リクエスト毎秒のTCP通信を、超低レイテンシーかつ固定IPアドレスで分散したい場合に選ぶロードバランサーはどれですか

正解の理由:Network Load Balancerはレイヤー4で動作し、数百万リクエスト毎秒を極めて低いレイテンシーで処理します。アベイラビリティーゾーンごとに静的IPアドレスを持ち、Elastic IPの割り当てにも対応するため、接続先IPを固定したいファイアウォール要件や、TCP・UDPをそのまま扱いたいゲームサーバー、IoTゲートウェイに適します。ALBはレイヤー7のHTTP処理に強い一方でIPは固定できず、GWLBはサードパーティ製の検査アプライアンスを透過的に挟むための専用型、CLBは旧世代で新規設計では推奨されません。
DOP-C02 上級

Lambda関数の新バージョンへ数分かけて少しずつトラフィックを移し、アラーム発報時に自動で切り戻す仕組みはどれですか

正解の理由:Lambdaのエイリアスは複数バージョンへ重み付きでトラフィックを分配でき、CodeDeployのLambdaデプロイ設定(Canary10Percent5Minutesなど)と組み合わせると、割合の引き上げが自動化されます。デプロイグループにCloudWatchアラームを紐づけておけば、エラー率上昇時に自動ロールバックが走ります。プロビジョニング済み同時実行はコールドスタート対策、ステージ変数の手動切り替えは段階移行にも自動切り戻しにも対応せず、UpdateReplacePolicyは置換時のリソース保持の指定でトラフィック制御の機能ではありません。
SAP-C02 中級

組織全体の利用料金を機械学習で学習し、通常と異なる支出の急増を自動検知して通知する仕組みはどれですか

正解の理由:AWS Cost Anomaly Detectionは、アカウントやサービス、コスト配分タグなどの単位で支出パターンを機械学習し、普段の傾向から外れた増加を異常として検知してメールやSNSで通知します。しきい値を人手で決める必要がない点が特徴です。AWS Budgetsは事前に定めた固定・計画値を超えたときに通知する仕組みで、未知の急増を自動で見つける用途には向きません。Cost and Usage Reportは明細データの出力、Compute Optimizerはリソースサイズの推奨で、いずれも異常検知そのものは行いません。
SCS-C02 中級

S3バケットやIAMロール、KMSキーのうち、組織外の第三者からアクセス可能になっているものを自動で洗い出す機能はどれですか

正解の理由:IAM Access Analyzerは自動推論(Automated Reasoning)を用いてリソースベースポリシーを解析し、信頼ゾーン(アカウントまたは組織)の外部に対して許可されている経路を「外部アクセスの検出結果」として列挙します。S3、IAMロール、KMSキー、Lambda、SQSなどが対象で、未使用アクセスの検出やポリシーの事前検証にも対応します。Credential Reportは認証情報の棚卸し、Macieは機密データそのものの分類、Trusted Advisorは幅広い推奨事項の提示で、外部公開経路の網羅的な特定はできません。
SAA-C03 初級

オンプレミスのNFS共有からS3へ、数十TBのファイルを定期的かつ高速に自動転送したい場合に使うサービスはどれですか

正解の理由:AWS DataSyncはNFSやSMBの共有、自己管理オブジェクトストレージなどとAWSストレージの間でデータを転送する専用エージェントを提供し、並列転送・整合性チェック・スケジュール実行・増分転送を自動で行います。オンライン回線が使える定期同期にはこれが最適です。Transfer AccelerationはS3への単発アップロードを高速化するだけでスケジュール機能はなく、Snowball Edgeは回線が細い場合のオフライン一括移送向け、Firehoseはストリーミングデータの配信サービスでファイル同期用途ではありません。
ANS-C01 上級

拠点とTransit Gatewayの間でSite-to-Site VPNの帯域を束ね、複数トンネルへ同時に負荷分散したいときに利用する仕組みはどれですか

正解の理由:Transit GatewayのVPNアタッチメントはBGP動的ルーティングでECMPを有効化でき、複数のVPN接続を同時にアクティブとして使って帯域を集約できます。1本あたり約1.25Gbpsという上限を超えたいときに、トンネルを追加して水平にスケールさせるのが定石です。VGWへの静的VPNはECMPに対応せず1本がスタンバイになります。LAGはDirect Connectの物理回線を束ねる機能でVPNには使えず、VPCピアリングはVPC間接続でオンプレミス接続の帯域集約とは無関係です。
DOP-C02 中級

複数アカウントのメトリクスとログを1つの監視用アカウントに集約し、横断ダッシュボードで可視化できる機能はどれですか

正解の理由:CloudWatchクロスアカウントオブザーバビリティは、ソースアカウントをモニタリングアカウントにリンクするだけで、メトリクス・ログ・トレースを転送設定なしで横断参照でき、Metrics ExplorerやServiceLensも複数アカウントをまたいで利用できます。サブスクリプションフィルターはログを個別に転送する仕組みで運用負荷が高く、Config アグリゲータは構成情報、CloudTrail組織証跡はAPI監査ログの集約であり、メトリクスやトレースの統合監視は行えません。
SAP-C02 上級

オンプレミスの数百台規模のサーバー移行で、検出・計画・進捗追跡を複数の移行ツール横断で一元管理できるサービスはどれですか

正解の理由:AWS Migration Hubは、Application Discovery Serviceが収集したサーバー情報をもとに移行対象をアプリケーション単位でグループ化し、Application Migration ServiceやDatabase Migration Serviceなど複数ツールの進捗を1つのダッシュボードで追跡できるハブです。大規模移行のポートフォリオ管理と経営層への報告に使います。Application Migration Serviceはリホスト実行そのもの、Database Migration ServiceはDB移行の実行、Control Towerはマルチアカウント統制で、いずれも横断的な進捗管理は担いません。
SCS-C02 初級

CloudFrontやALBの前段でSQLインジェクションやボットの通信を、マネージドルールを使って遮断できるサービスはどれですか

正解の理由:AWS WAFはレイヤー7のWebリクエストを検査し、SQLインジェクションやクロスサイトスクリプティング、不正なボットなどをAWSマネージドルールやカスタムルールで遮断できます。CloudFront、ALB、API Gateway、AppSyncなどに関連付けて使います。Shield StandardはレイヤーレスにDDoSを緩和しますがアプリ層のルール制御はできません。Network FirewallはVPC内のトラフィックを検査するネットワーク層のファイアウォールでCloudFrontの前段には置けず、GuardDutyは検知専用でブロックは行いません。
SAA-C03 中級

アクセスの増減が大きく事前に予測できない業務システムで、データベースの処理能力を秒単位で自動的に増減させたい場合に選ぶAuroraの構成はどれですか

正解の理由:Aurora Serverless v2 は最小と最大の ACU(Aurora Capacity Unit) を指定しておくと、負荷に応じて秒単位で細かく容量をスケールします。日中だけ急増する、キャンペーン時に読み書きが跳ねるといった予測しづらいワークロードに向き、アイドル時は低いACUまで下がるためコストも抑えられます。手動でのレプリカ追加は即応性がなく、マルチAZ配置は可用性向上の仕組みで容量は増えません。Global Database は別リージョンでの災害対策と読み取り分散が目的です。
ANS-C01 上級

同一ロケーションの複数のDirect Connect専用線を束ねて1つの論理接続として扱い、帯域を増やしながら管理も簡素化できる仕組みはどれですか

正解の理由:LAG は同一のDirect Connectロケーションかつ同一帯域の複数の専用線を、LACPで束ねて1本の論理接続として扱う機能です。10Gbpsを4本束ねて40Gbpsとして使う、といった帯域拡張ができ、仮想インターフェイスはLAGに対して1度作れば済むため運用も簡単になります。Direct Connect Gateway は複数リージョンのVPCへ接続を広げるための機能、トランジット仮想インターフェイスは Transit Gateway に接続するためのVIF種別、SiteLink はAWSリージョンを経由せず拠点間を直接つなぐ機能で、いずれも帯域の集約は行いません。
DOP-C02 中級

数百台のEC2に対して監視エージェントの設定を継続的に適用し、設定が変更されて逸脱したインスタンスを自動的に元の状態へ戻したい場合に使う機能はどれですか

正解の理由:State Manager は「あるべき設定」をドキュメントとして定義し、対象インスタンスへ関連付けたうえで定期的に適用し続ける機能です。誰かが手作業で設定を変えても次の適用タイミングで元に戻るため、継続的な構成統制に向きます。Run Command は1回きりの実行で継続適用しません。Image Builder はAMIの作成を自動化しますが、稼働中インスタンスの設定は戻しません。CodeDeploy はアプリケーションのデプロイが役割です。
SAP-C02 上級

組織内のすべてのメンバーアカウントに対し、承認済みの2つのリージョン以外でのリソース作成を、管理者権限を持つユーザーであっても予防的に禁止したい場合に使う仕組みはどれですか

正解の理由:SCP は組織のルートやOUに適用され、そのアカウント内のすべてのプリンシパルが使える権限の上限を決めます。aws:RequestedRegion 条件で承認リージョン以外を拒否すれば、アカウントのAdministratorAccessを持つ利用者でも作成できなくなります。Config ルールは作成後に検出する発見的統制で、予防はできません。アクセス許可境界は個々のロールやユーザーに付ける仕組みで、付け忘れると効きません。Access Analyzer は外部からアクセス可能なリソースの洗い出しが目的です。
SCS-C02 中級

監査要件により、S3に保存した取引ログを規定の保持期間中はrootユーザーであっても削除も上書きもできない状態にしたい場合に使う機能はどれですか

正解の理由:S3 Object Lock のコンプライアンスモードは、指定した保持期間が終わるまでオブジェクトバージョンの削除も上書きもできず、AWSアカウントのrootユーザーであっても解除や短縮ができません。金融や医療の記録保持要件に対する答えになります。ガバナンスモードは特別な権限を持つ利用者が解除できる点が異なります。バージョニングは上書き前の版を残すだけで削除自体は可能、バケットポリシーは権限を持つ管理者が変更できてしまい、ライフサイクルは保管クラスの移行で改ざん防止の機能ではありません。
SAA-C03 初級

法令により7年間の保管が必要で、取り出す可能性がほとんどなく取り出しに半日かかっても構わないアーカイブデータを、最も低コストで保管できるS3ストレージクラスはどれですか

正解の理由:S3 Glacier Deep Archive は S3 のストレージクラスの中で最も保管単価が安く、年に1回か2回しかアクセスしない長期保管データ向けに設計されています。取り出しには標準で12時間程度かかりますが、今回の要件は半日待てるため問題ありません。Standard-IA は月1回程度のアクセス、One Zone-IA は再作成可能なデータ向けで単価はDeep Archiveより高く、Glacier Instant Retrieval はミリ秒で取り出せる代わりに保管単価が上がります。
ANS-C01 上級

VPC内の特定のEC2が送受信するパケットそのものを複製し、サードパーティ製の侵入検知アプライアンスでペイロードまで解析したい場合に使う機能はどれですか

正解の理由:VPCトラフィックミラーリングは、対象ENIを通過するパケットをそのまま複製し、フィルターで絞ったうえでミラー先のENIやネットワークロードバランサーへ転送します。ヘッダーだけでなくペイロードまで解析できるため、IDSやパケットキャプチャによる詳細調査に使えます。フローログは通信のメタデータのみで中身は含みません。Reachability Analyzer と Network Access Analyzer は設定上の到達可否を静的に評価する機能で、実トラフィックは扱いません。
DOP-C02 上級

稼働中のアプリケーションへ機能フラグや設定値を、一部のホストから段階的に配信し、エラー率のアラームが発報したら自動で前の値へ戻したい場合に使うサービスはどれですか

正解の理由:AWS AppConfig は設定値や機能フラグを、指定した割合ずつ時間をかけて配信するデプロイ戦略と、CloudWatchアラームを監視するモニターを備えています。配信中にアラームが発報すると自動的にロールバックするため、設定変更による障害の影響を小さく抑えられます。配信前の構文チェックにJSONスキーマやLambdaバリデーターも使えます。Parameter Store は保存はできても段階配信や自動ロールバックは行いません。CodeDeploy と CloudFormation はアプリやインフラのデプロイが役割で、設定値だけを安全に配るには重い手段です。
SAP-C02 中級

数百台のオンプレミスサーバーについて実際の稼働状況を計測し、AWS移行後の費用を試算して経営層向けのビジネスケース資料を作成したい場合に利用するサービスはどれですか

正解の理由:Migration Evaluator はオンプレミス環境にコレクターを配置して実際のCPUやメモリの使用状況を一定期間収集し、それに基づいた適切なインスタンスサイズと移行後コストの試算、さらに投資判断に使えるビジネスケースを提供します。移行の意思決定前の段階で使うサービスです。Migration Hub は移行が始まってからの進捗を横断管理するもの、Application Migration Service は実際のリホスト移行を実行するもの、Pricing Calculator は手入力した構成の見積もりで、実測に基づく試算はできません。
SCS-C02 初級

GuardDutyやInspectorなど複数のセキュリティサービスの検出結果を1か所に集約し、CIS基準などのセキュリティ標準への準拠状況をスコアとして確認できるサービスはどれですか

正解の理由:Security Hub は GuardDuty、Inspector、Macie、IAM Access Analyzer などの検出結果を共通形式で集約し、CIS AWS Foundations Benchmark や AWS 基礎セキュリティのベストプラクティスといった標準に対する準拠状況をスコアで表示します。組織全体を1つの管理アカウントに集約する構成にもできます。Detective は検出結果の深掘り調査、Config はリソース設定の記録と評価、Macie はS3の機密データ検出が役割で、いずれも横断的な集約とスコア表示は行いません。
SAA-C03 初級

複数リージョンからの読み書きを低遅延で行い、リージョン障害時にも自動でフェイルオーバーさせたい場合に適したDynamoDBの機能はどれですか

正解の理由:グローバルテーブルは複数リージョンにまたがるマルチアクティブなレプリケーションを提供し、各リージョンで読み書きが可能なうえ、一つのリージョンに障害が起きても他のリージョンで処理を継続できます。DAXは読み込みキャッシュ、オンデマンドキャパシティはスループット管理の方式、ポイントインタイムリカバリはバックアップ機能であり、いずれもマルチリージョン化には直接関係しません。
ANS-C01 初級

複数のVPCを出入りする通信をまとめて検査し、ドメインベースのフィルタリングや侵入防止のシグネチャによるステートフルな検査を一元管理のルールで適用したい場合に適したサービスはどれですか

正解の理由:AWS Network FirewallはVPCを通過するトラフィックに対しステートフルな検査、侵入防止のシグネチャ、ドメイン名によるフィルタリングを提供し、Firewall Managerと組み合わせることで複数のVPCやアカウントに一元的にルールを適用できます。セキュリティグループとネットワークACLはL3・L4レベルの通信可否を制御するのみでシグネチャ検査はできず、WAFはL7のWebアプリケーション向けの防御です。
DOP-C02 初級

本番同等の環境で意図的にEC2の停止やネットワーク遅延などの障害を注入し、システムの耐障害性を検証するゲームデーを安全に実施したい場合に適したサービスはどれですか

正解の理由:AWS Fault Injection ServiceはEC2の停止やCPU高負荷、ネットワーク遅延といった障害を注入する実験テンプレートを定義でき、CloudWatchアラームと連携した停止条件を設定したうえで制御されたカオスエンジニアリング実験を安全に実行できます。Configは構成管理、Syntheticsは外形監視、Chatbotは通知連携のためのサービスで、障害注入の機能は持ちません。
SAP-C02 中級

新規に多数のAWSアカウントを発行する組織で、標準化されたガードレールを自動適用したランディングゾーンを短期間で構築したい場合に適したサービスはどれですか

正解の理由:Control TowerはAWS Organizationsを基盤としてベストプラクティスに沿ったマルチアカウント環境を自動構築し、必須・推奨のガードレールを一括適用できます。Trusted Advisorは既存環境の診断、Service Catalogは承認済み製品の配布、Systems Managerは運用管理のためのサービスで、ランディングゾーンそのものを構築する機能は持ちません。
SCS-C02 中級

S3バケットに蓄積された大量のオブジェクトの中から、氏名やクレジットカード番号などの機密データが誤って保存されていないかを自動でスキャンして検出したい場合に適したサービスはどれですか

正解の理由:MacieはS3内のオブジェクトを機械学習とパターンマッチングでスキャンし、個人情報やクレジットカード番号といった機密データを自動的に検出して可視化するサービスです。GuardDutyは脅威の検知、Inspectorはソフトウェアの脆弱性診断、Configはリソースの構成変更の記録と評価を行うサービスで、いずれもオブジェクトの中身の機密データ検出には特化していません。
SAA-C03 中級

複数のLambda関数を順序どおりに実行し、失敗時には自動でリトライやエラー処理を行いつつ、実行状態をグラフィカルに追跡したい場合に適したサービスはどれですか

正解の理由:Step Functionsはステートマシンでタスクの実行順序を定義し、RetryやCatchフィールドで宣言的にエラー処理を組み込めるうえ、コンソール上で実行履歴を視覚的に追跡できます。EventBridgeはイベントのルーティング、SQSはキューイング、SNSは通知の配信を担うサービスで、ワークフロー全体の制御機能は持ちません。
ANS-C01 上級

本番環境のネットワークで、単一のDirect Connectロケーションの障害だけでなく拠点全体の停止にも耐えられる最高レベルの回復性を確保したい場合に必要な接続構成はどれですか

正解の理由:AWSが定めるMax Resiliencyモデルを満たすには、異なる2つのDirect Connectロケーションのそれぞれで、異なるデバイスに接続する専用接続を2本ずつ、合計4本用意する必要があります。同一ロケーションのみの構成ではロケーション自体の障害に耐えられず、VPNのみでは専用線相当の帯域や一貫した遅延を満たせません。
DOP-C02 中級

アプリケーションのコードレビューでパフォーマンスやセキュリティの問題を機械学習で自動検出し、本番環境ではCPU使用率の高いメソッドを継続的にプロファイリングして特定したい場合に適した組み合わせはどれですか

正解の理由:CodeGuru Reviewerは機械学習を用いてコードの品質やセキュリティ上の問題を検出しプルリクエストにコメントを付けます。CodeGuru Profilerは本番環境で稼働中のアプリケーションを継続的にプロファイリングし、CPU使用率の高いメソッドを特定します。CodePipelineとCodeBuildはCI・CDの実行基盤、X-Rayは分散トレーシングのためのサービスで、コード品質の自動診断機能は持ちません。
SAP-C02 上級

数百台のEC2インスタンスとAuto Scalingグループについて、過去の使用率データをもとに最適なインスタンスタイプやサイズを継続的に見直したい場合に適したサービスはどれですか

正解の理由:Compute OptimizerはCloudWatchの使用率メトリクスを機械学習で分析し、EC2やAuto Scaling、EBS、Lambdaなどについて具体的なサイズ変更の推奨を提示します。Cost Explorerはコストの可視化、Budgetsは予算超過のアラート、Trusted Advisorは幅広いチェック項目を持ちますが、機械学習による詳細なサイジング推奨には特化していません。
SCS-C02 上級

GuardDutyがEC2インスタンスで不審な挙動を検知した際に、関連するEBSボリュームに実際にマルウェアが含まれていないかを自動でスキャンしたい場合に有効にすべき機能はどれですか

正解の理由:GuardDuty Malware Protectionは不審な挙動の検知をきっかけに対象インスタンスのEBSスナップショットを取得し、マルウェアスキャンを実行して結果をGuardDutyの検出結果として通知します。S3 ProtectionはS3のデータイベント監視、EKS ProtectionはKubernetesの監査ログ監視を担うもので、Inspectorは定期的な脆弱性スキャンを行いますが検知をトリガーにしたマルウェアスキャンではありません。
SAA-C03 初級

セッション情報をミリ秒未満のレイテンシで共有しつつ、レプリケーションによる高可用性とデータの永続化(スナップショット)も必要な場合に適したElastiCacheのエンジンはどれですか

正解の理由:Redisはレプリケーション、自動フェイルオーバー、スナップショットによる永続化、豊富なデータ構造をサポートし、セッション共有や高可用性が求められる用途に適します。Memcachedはマルチスレッドでのシンプルなキャッシュに強い一方、レプリケーションや永続化機能を持ちません。DAXはDynamoDB専用のキャッシュ、RDS ProxyはRDSやAuroraの接続プーリングサービスであり、汎用キャッシュではありません。
SAP-C02 中級

複数のAWSアカウントとリージョンにまたがるEBSやRDS、DynamoDBなどのバックアップを一元的なポリシーで管理し、コンプライアンス要件に応じた保持期間を組織全体に強制したい場合に適したサービスはどれですか

正解の理由:AWS Backupはバックアップポリシーを一元的に定義し、Organizations連携によって管理アカウントから配下の全メンバーアカウントへ強制適用できるうえ、クロスリージョン・クロスアカウントコピーやボールト保持期間の強制(Vault Lock)にも対応します。Data Lifecycle ManagerはEBSスナップショット中心のシンプルな管理、DataSyncはデータ転送、Storage Gatewayはオンプレミス連携用のサービスで、組織全体のバックアップガバナンスには向きません。
ANS-C01 中級

複数のリージョンやアカウントにまたがる多数のVPCで、CIDRブロックの重複割り当てを防ぎつつ、IPアドレスの利用状況を一元的に監視・自動割り当てしたい場合に適したサービスはどれですか

正解の理由:IPAMはIPアドレスのプールを階層的に定義し、Organizations配下の複数アカウント・複数リージョンにわたるVPCへ重複しないCIDRを自動的に割り当て、使用率を一元的に監視できます。RAMはリソース共有の仕組み、Resolverは名前解決、Network Managerはグローバルネットワークのトポロジ可視化を主目的とするサービスで、IPアドレス管理そのものには特化していません。
SCS-C02 初級

S3バケットやIAMロールなどのリソースベースポリシーを分析し、組織外や信頼していないアカウントからアクセス可能になっているリソースを自動的に検出したい場合に適したサービスはどれですか

正解の理由:IAM Access Analyzerは論理推論エンジンを用いてリソースベースポリシーを解析し、組織や信頼済みアカウントの境界外からアクセス可能なリソースを検出結果として提示します。Configはリソースの構成変更履歴とルール評価、Inspectorはソフトウェアの脆弱性診断、Trusted Advisorは幅広いベストプラクティスチェックを行いますが、外部アクセス可能性の専用分析には特化していません。
DOP-C02 中級

新機能を一部のユーザーだけに段階的に公開し、エラー率の悪化をCloudWatchアラームで検知した場合はデプロイを自動で停止・ロールバックしたい場合に適したサービスはどれですか

正解の理由:AppConfigはフィーチャーフラグや設定値を段階的なデプロイ戦略(一定時間で対象比率を増やす)で配信でき、CloudWatchアラームと統合して異常検知時には自動的にロールバックします。Parameter Storeは単純な値の保存のみでデプロイ戦略や監視連携を持たず、CodeDeployはアプリケーションのコードデプロイ、EventBridgeはイベント連携が主目的です。
SAA-C03 中級

プライマリのWebサイトに対してヘルスチェックを行い、異常を検知した場合だけ自動的にセカンダリサイトへトラフィックを切り替えたい場合に適したRoute 53のルーティングポリシーはどれですか

正解の理由:フェイルオーバールーティングはプライマリレコードにヘルスチェックを関連付け、異常時のみセカンダリレコードへ自動的に切り替える構成に特化しています。加重ルーティングはトラフィックの比率制御、レイテンシールーティングは応答速度の速いリージョンへの誘導、地理的近接ルーティングはユーザーとリソースの地理的な距離に基づく制御であり、いずれも異常時限定の切り替えを目的とした機能ではありません。
SAP-C02 上級

オンプレミスからAWSへの大規模な移行プロジェクトで、複数の移行ツールにまたがる各サーバーやアプリケーションの移行状況を1つの画面で一元的に追跡したい場合に適したサービスはどれですか

正解の理由:Migration Hubは複数の移行ツールから送信される進捗情報を集約し、サーバーやアプリケーション単位で移行状況を一元的なダッシュボードで可視化できます。Application Discovery Serviceはオンプレミス環境の構成情報収集に特化し、Configはリソースの構成変更管理、Systems Manager Inventoryはインスタンス内のソフトウェア情報収集を主目的とし、移行プロジェクト全体の進捗一元管理には向きません。

※ 選択肢をクリックすると即時に正誤と解説が表示されます。資格別の対策は資格対策ページもご活用ください。