AWS認定資格 WEB問題集&徹底解説

CloudOpsエンジニア -アソシエイト

正解 B問題
要復習(もう一度解きたい問題) 1 2 3 4
合格に向けて、もっと深く学習する
豊富な問題と詳細なAWSサービス解説を、24時間無料でお試しいただけます
プレミアム会員機能を無料で試す ❯
問題文と選択肢
ある企業が、AWS Organizations を使用して複数のアカウントを管理しています。本番用アカウントについて、現在および将来のすべての Amazon EC2 インスタンス上および Amazon Elastic File System (Amazon EFS) 上のすべてのデータが毎日バックアップされるよう、構成する必要があります。また、バックアップデータを 30 日間保持する必要があります。
最小限の作業量でこれらの要件を満たすには、どうすればよいですか。
  • AWS Backup でバックアッププランを作成する。リソース ID を使用してリソースを割り当てる。その際、本番用アカウントで動作しているすべての EC2 リソースおよび EFS リソースを選択する。新規リソースを含めるため、バックアッププランを毎日編集する。バックアッププランを、毎日実行するようにスケジューリングする。また、30 日後にバックアップデータを失効させるライフサイクルポリシーを適用する。
  • AWS Backup でバックアッププランを作成する。タグを使用してリソースを割り当てる。既存のすべての EC2 リソースおよび EFS リソースが正しくタグ付けされていることを確認する。正しいタグが付けられていない場合にはインスタンスおよびファイルシステムを作成しないというサービスコントロールポリシー (SCP) を、本番用アカウントの OU に適用する。バックアッププランを、毎日実行するようにスケジューリングする。また、30 日後にバックアップデータを失効させるライフサイクルポリシーを適用する。
  • Amazon Data Lifecycle Manager (Amazon DLM) でライフサイクルポリシーを作成する。リソース ID を使用してすべてのリソースを割り当てる。その際、本番用アカウントで動作しているすべての EC2 リソースおよび EFS リソースを選択する。新規リソースを含めるため、ライフサイクルポリシーを毎日編集する。スナップショットを毎日作成するよう、ライフサイクルポリシーをスケジューリングする。また、スナップショットの保持期間を 30 日に設定する。
  • Amazon Data Lifecycle Manager (Amazon DLM) でライフサイクルポリシーを作成する。タグを使用してすべてのリソースを割り当てる。既存のすべての EC2 リソースおよび EFS リソースが正しくタグ付けされていることを確認する。正しいタグが付けられていない場合にはリソースを作成しないというサービスコントロールポリシー (SCP) を適用する。スナップショットを毎日作成するよう、ライフサイクルポリシーをスケジューリングする。また、スナップショットの保持期間を 30 日に設定する。
解説 頻出度★★★★
この問題は、「EC2 と EFS の両方 × 現在および将来のリソース × 最小限の作業量」の要件で、AWS Backup のタグベースのリソース割り当てを選べるかがポイントです。EFS を含む点で Amazon DLM が脱落し、「将来のリソース」を自動で取り込む点でリソース ID 指定が脱落します。

A. AWS Backup でバックアッププランを作成する。リソース ID を使用してリソースを割り当てる。その際、本番用アカウントで動作しているすべての EC2 リソースおよび EFS リソースを選択する。新規リソースを含めるため、バックアッププランを毎日編集する。バックアッププランを、毎日実行するようにスケジューリングする。また、30 日後にバックアップデータを失効させるライフサイクルポリシーを適用する。

AWS Backup を使う点は正しいものの、リソース ID でリソースを個別指定しているため、新しく作られた EC2 インスタンスや EFS ファイルシステムは自動では対象になりません。
その埋め合わせとして「バックアッププランを毎日編集する」という手作業が必要になっており、要件の「最小限の作業量」に真っ向から反します。将来のリソースを取りこぼすリスクも残ります。

正解

B. AWS Backup でバックアッププランを作成する。タグを使用してリソースを割り当てる。既存のすべての EC2 リソースおよび EFS リソースが正しくタグ付けされていることを確認する。正しいタグが付けられていない場合にはインスタンスおよびファイルシステムを作成しないというサービスコントロールポリシー (SCP) を、本番用アカウントの OU に適用する。バックアッププランを、毎日実行するようにスケジューリングする。また、30 日後にバックアップデータを失効させるライフサイクルポリシーを適用する。

これが正解です。AWS Backup は EC2 インスタンスと EFS ファイルシステムの両方をサポートする一元的なバックアップサービスで、バックアッププランでスケジュール(毎日)とライフサイクル(30 日で失効)を宣言的に設定できます。
リソースの割り当てをタグベースにすれば、あとから作成されたリソースでもタグが付いていれば自動的にバックアップ対象になり、プランを編集し続ける必要がありません。
さらにSCP でタグ無しのインスタンス/ファイルシステムの作成を禁止することで、「タグの付け忘れによる保護漏れ」という唯一の穴を塞いでいます。将来のリソースまで確実にカバーでき、運用作業は最小です。

C. Amazon Data Lifecycle Manager (Amazon DLM) でライフサイクルポリシーを作成する。リソース ID を使用してすべてのリソースを割り当てる。その際、本番用アカウントで動作しているすべての EC2 リソースおよび EFS リソースを選択する。新規リソースを含めるため、ライフサイクルポリシーを毎日編集する。スナップショットを毎日作成するよう、ライフサイクルポリシーをスケジューリングする。また、スナップショットの保持期間を 30 日に設定する。

Amazon Data Lifecycle Manager (DLM) は Amazon EBS のスナップショットと EBS-backed AMI の管理に特化したサービスで、Amazon EFS はサポート対象外です。要件の「EFS 上のすべてのデータ」をこの案では守れません。
加えてリソース ID 指定+毎日のポリシー編集という手作業前提の構成であり、「最小限の作業量」にも反します。

D. Amazon Data Lifecycle Manager (Amazon DLM) でライフサイクルポリシーを作成する。タグを使用してすべてのリソースを割り当てる。既存のすべての EC2 リソースおよび EFS リソースが正しくタグ付けされていることを確認する。正しいタグが付けられていない場合にはリソースを作成しないというサービスコントロールポリシー (SCP) を適用する。スナップショットを毎日作成するよう、ライフサイクルポリシーをスケジューリングする。また、スナップショットの保持期間を 30 日に設定する。

タグベースの割り当てと SCP の組み合わせという考え方自体は妥当ですが、DLM が EFS をバックアップできないという致命的な制約は変わりません(DLM の対象は EBS スナップショットと EBS-backed AMI)。
EC2 のボリュームは守れても EFS のデータが未保護のままとなり、要件を満たしません。EC2 と EFS を横断して守るのは AWS Backup の役割です。

これだけ覚える(記憶フック)
EC2 も EFS もまとめて守るなら AWS Backup。将来のリソースまで拾うのはタグ。DLM は EBS 専門。
正解への思考ルート 問題文から要件を抽出し、選択肢の適否を判断するのがポイントです。
要件 判断ポイント
EC2 と EFS の両方をバックアップする AWS Backup は EC2・EFS の両方をサポート。DLM は EBS スナップショット/EBS-backed AMI 専用で EFS 非対応
→選択肢(C・D)を消す
現在および「将来の」すべてのリソースが対象 タグベースのリソース割り当てなら、後から作られたリソースも自動的に対象になる
→選択肢(B)が正解
最小限の作業量 「新規リソースを含めるためプランを毎日編集する」は明確な手作業。運用負荷が最大
→選択肢(A)を消す
毎日実行・30 日保持 AWS Backup のスケジュール+ライフサイクル設定で宣言的に満たせる(A・B とも記述はあるが、対象選択で差がつく)
→選択肢(B)が正解
タグ付け漏れをどう防ぐか SCP でタグ無しの作成を禁止し、タグベース割り当ての穴を塞ぐ
→選択肢(B)が正解
ひっかけポイント
  • Amazon DLM は EBS 専用。「スナップショットを毎日作成し 30 日保持」という記述だけ見ると要件に合って見えるが、EFS が守れない時点で C・D は失格
  • 選択肢 A と B の違いは「リソース ID」か「タグ」かの一点。「新規リソースを含めるためプランを毎日編集する」という一文が、A を落とすために置かれている
  • 「タグベースは付け忘れが怖い」と感じさせるのが狙い。だからこそ B は SCP でタグ無し作成を禁止して穴を塞いでおり、これが最小作業量で完結する理由になっている
  • SCP は作成を禁止するガードレールであって、バックアップを実行するものではない。B が正解なのは AWS Backup が主役で、SCP はタグ運用の補強にすぎないため
出題バリエーション 同じ知識が本番では条件を変えて出題されます。
問題文がこう変わったら 正解はこう変わる
「対象は EBS ボリュームのスナップショットだけでよい」 Amazon DLM でも要件を満たせるようになり、正解候補に浮上する。
「組織内の全アカウントのバックアップを一元管理したい」 AWS Backup の Organizations 統合(バックアップポリシー)が正解軸に。
「バックアップを別リージョン/別アカウントにコピーして保管したい」 AWS Backup のクロスリージョン/クロスアカウントコピーが正解軸に。
「バックアップの削除や改ざんを防ぎたい(規制対応)」 AWS Backup Vault Lock(WORM)が正解軸に。
関連サービスの解説 Amazon EC2
Amazon Elastic File System (Amazon EFS)
AWS Backup
AWS Organizations
リファレンス この問題を解くために必要な知識を扱う公式ドキュメントです。
知識項目 公式ドキュメント
Amazon DLM の対象リソース(EBS スナップショット / EBS-backed AMI) Amazon Data Lifecycle Manager による Amazon EBS スナップショットと EBS-backed AMI のライフサイクル管理
+ 質問 / コメント
解答・解説に疑問がある場合や、よりよい解説がある場合など、お気軽にコメントください。ただし、短文コメントは表示されません。また、中傷などコメントの内容によっては、会員機能を停止させて頂きます。教え学び合える場になれば嬉しいです。(コメント投稿にはログインが必要です)
正答率 72%
No.9 解説
ある企業が、AWS Organizations を使用して複数のアカウントを管理しています。本番用アカウントについて、現在および将来のすべての Amazon EC2 インスタンス上および Amazon Elastic File System (Amazon EFS) 上のすべてのデータが毎日バックアップされるよう、構成する必要があります。また、バックアップデータを 30 日間保持する必要があります。
最小限の作業量でこれらの要件を満たすには、どうすればよいですか。
  • AWS Backup でバックアッププランを作成する。リソース ID を使用してリソースを割り当てる。その際、本番用アカウントで動作しているすべての EC2 リソースおよび EFS リソースを選択する。新規リソースを含めるため、バックアッププランを毎日編集する。バックアッププランを、毎日実行するようにスケジューリングする。また、30 日後にバックアップデータを失効させるライフサイクルポリシーを適用する。
  • AWS Backup でバックアッププランを作成する。タグを使用してリソースを割り当てる。既存のすべての EC2 リソースおよび EFS リソースが正しくタグ付けされていることを確認する。正しいタグが付けられていない場合にはインスタンスおよびファイルシステムを作成しないというサービスコントロールポリシー (SCP) を、本番用アカウントの OU に適用する。バックアッププランを、毎日実行するようにスケジューリングする。また、30 日後にバックアップデータを失効させるライフサイクルポリシーを適用する。
  • Amazon Data Lifecycle Manager (Amazon DLM) でライフサイクルポリシーを作成する。リソース ID を使用してすべてのリソースを割り当てる。その際、本番用アカウントで動作しているすべての EC2 リソースおよび EFS リソースを選択する。新規リソースを含めるため、ライフサイクルポリシーを毎日編集する。スナップショットを毎日作成するよう、ライフサイクルポリシーをスケジューリングする。また、スナップショットの保持期間を 30 日に設定する。
  • Amazon Data Lifecycle Manager (Amazon DLM) でライフサイクルポリシーを作成する。タグを使用してすべてのリソースを割り当てる。既存のすべての EC2 リソースおよび EFS リソースが正しくタグ付けされていることを確認する。正しいタグが付けられていない場合にはリソースを作成しないというサービスコントロールポリシー (SCP) を適用する。スナップショットを毎日作成するよう、ライフサイクルポリシーをスケジューリングする。また、スナップショットの保持期間を 30 日に設定する。

(会員限定)当問題の評価をお願いします。改善に活用します。