【正解】A
【0からの解説】
VPC フローログを CloudWatch Logs に発行するには、VPC フローログサービスがあなたのアカウントの CloudWatch Logs にログを書き込めるよう、IAM ロール(フローログ配信用ロール)が必要です。このロールにアタッチするポリシーには、ロググループを作成する logs:CreateLogGroup、ログストリームを作成する logs:CreateLogStream、ログを書き込む logs:PutLogEvents、さらに logs:DescribeLogGroups と logs:DescribeLogStreams の権限が必要です。
これらのうち1つでも欠けるとフローログは正しく配信されず、結果として CloudWatch Logs にログが1件も現れません。設問では「ログが全く存在しない」状態なので、ロググループ自体を作成できない logs:CreateLogGroup の不足が最も典型的な原因です。
また、ロールの信頼ポリシーで vpc-flow-logs.amazonaws.com がこのロールを引き受けられるようになっている必要があります。
【誤りの選択肢】
B:logs:CreateExportTask は、CloudWatch Logs のログを S3 へエクスポートする操作の権限であり、フローログを CloudWatch Logs へ発行する動作とは無関係です。
C:VPC が IPv6 を使用していてもフローログは記録できます。IPv6 トラフィックもフローログでキャプチャ可能で、発行を妨げません。
D:VPC ピアリングの有無はフローログの発行とは無関係です。むしろピア間のトラフィックもフローログに記録対象となります。
【参考】
Amazon VPC フローログを CloudWatch Logs に発行するCloudWatch Logs へのフローログ発行に必要な IAM ロール