模擬問題集SOA-C03練習問題 11

SOA-C03 練習問題 11

AWS SysOps Administrator – Associate・ネットワークとコンテンツ配信・無料公開(全 100 問中 15 問を無料公開中)

問題
ある企業の CloudOps エンジニアが、アプリケーションのコンポーネント間の通信のトラブルシューティングをしています。同社は VPC フローログを Amazon CloudWatch Logs に発行するよう構成しました。しかし、CloudWatch Logs にログが存在しません。 VPC フローログが CloudWatch Logs に発行されるのを妨げている可能性があるものはどれですか?

選択肢と解説

  • フローログ用の IAM ロールにアタッチされた IAM ポリシーに、logs:CreateLogGroup 権限が不足している。
  • 2
    フローログ用の IAM ロールにアタッチされた IAM ポリシーに、logs:CreateExportTask 権限が不足している。
  • 3
    VPC が IPv6 アドレス用に構成されている。
  • 4
    VPC が AWS アカウント内の別の VPC とピアリングされている。

解説

【正解】A

【0からの解説】
VPC フローログを CloudWatch Logs に発行するには、VPC フローログサービスがあなたのアカウントの CloudWatch Logs にログを書き込めるよう、IAM ロール(フローログ配信用ロール)が必要です。このロールにアタッチするポリシーには、ロググループを作成する logs:CreateLogGroup、ログストリームを作成する logs:CreateLogStream、ログを書き込む logs:PutLogEvents、さらに logs:DescribeLogGroups と logs:DescribeLogStreams の権限が必要です。
これらのうち1つでも欠けるとフローログは正しく配信されず、結果として CloudWatch Logs にログが1件も現れません。設問では「ログが全く存在しない」状態なので、ロググループ自体を作成できない logs:CreateLogGroup の不足が最も典型的な原因です。
また、ロールの信頼ポリシーで vpc-flow-logs.amazonaws.com がこのロールを引き受けられるようになっている必要があります。

【誤りの選択肢】
B:logs:CreateExportTask は、CloudWatch Logs のログを S3 へエクスポートする操作の権限であり、フローログを CloudWatch Logs へ発行する動作とは無関係です。
C:VPC が IPv6 を使用していてもフローログは記録できます。IPv6 トラフィックもフローログでキャプチャ可能で、発行を妨げません。
D:VPC ピアリングの有無はフローログの発行とは無関係です。むしろピア間のトラフィックもフローログに記録対象となります。

【参考】
Amazon VPC フローログを CloudWatch Logs に発行する
CloudWatch Logs へのフローログ発行に必要な IAM ロール
← 練習問題 10練習問題 12
SOA-C03 の模擬問題集は全 100

本番形式の練習テスト 2 回を、試験モード/演習モードで受験できます。 全問に解説付き、ドメイン別の弱点分析にも対応。模試プラン(月額 ¥980)からご利用いただけます。

SOA-C03 の模試を受ける料金プランを見る

SOA-C03 の無料公開問題

問題 1問題 2問題 3問題 4問題 5問題 6問題 7問題 8問題 9問題 10問題 11問題 12問題 13問題 14問題 15