週5復習週 + 模試1

2026-08-30(日)復習週+模試1

この記事の目次
  1. 間違えやすい典型論点TOP5
  2. 正答率を上げるための着眼点
  3. 再テスト用一問一答

1. 【間違えやすい典型論点TOP5】

  • 論点①:セキュリティグループとネットワークACLの「ステート」仕様と戻り通信の制御 [p.36]
    • 間違いやすいポイント: 「インバウンドで通信を許可したから、双方向で正しくパケットが往来するはず」という思い込み。
    • 弱点補強: セキュリティグループはステートフルなため戻り通信を自動許可しますが [p.36]、ネットワークACLはステートレスであるため、行き(インバウンド)を許可しても、戻り(アウトバウンド)の送信先ポートに一時ポート(エフェメラルポート:通常1025〜65535)を明示的に「許可(Allow)」するルールを記述しなければ、応答パケットが水際で完全に遮断されます [p.36]。
  • 論点②:VPCエンドポイントのタイプ選択(ゲートウェイ vs インターフェース)とコスト・ルート変更の影響 [p.39]
    • 間違いやすいポイント: すべてのAWSサービス接続に対し、最も汎用的なインターフェースエンドポイント(PrivateLink)を画一的に選定してしまう。
    • 弱点補強: インターフェース型は、デプロイされる時間料金およびデータ処理量に有料の課金が発生します [p.39]。一方、Amazon S3とAmazon DynamoDBの2つに限り、ルートテーブルの編集によってパケットを曲げ、基本料金・データ転送手数料が「完全無料」で利用できる「ゲートウェイエンドポイント」を選択するのが、試験における絶対的なコスト最適化の鉄則です [p.39]。
  • 論点③:VPCピアリングにおける「推移的(Transit)ルーティングの禁止」制限 [p.40]
    • 間違いやすいポイント: VPC-A ⇔ VPC-B ⇔ VPC-C のように中間のVPC-Bを跨いで直接ピアリングを中継(踏み台に)できると思ってしまう。
    • 弱点補強: VPCピアリングは推移的ルーティングをサポートしません [p.40]。Bを経由してAからCへパケットを送ることは物理的に不可能です [p.40]。AとCを疎通させるには、直接1対1のピアリングを新設するか [p.40]、もしくはハブ&スポーク型の AWS Transit Gateway をデプロイして中央で動的ルーティングさせる必要があります [p.46-47]。
  • 論点④:既存EBSボリュームの「非暗号化 ➡ 暗号化」状態へのオンライン変更 [p.93]
    • 間違いやすいポイント: 稼働中のEC2にマウントされているEBSの設定変更画面から直接「暗号化:有効」に切り替えられると思ってしまう。
    • 弱点補強: 作成済みのEBSボリュームをオンラインで直接暗号化することは不可能です [p.93]。「一度、非暗号化EBSのスナップショットを作成」➡「スナップショットを暗号化を有効にしてコピー(KMS指定)」➡「暗号化コピーから新規EBSを復元」➡「古いボリュームと差し替え」という一連の移行ステップを経る必要があります [p.93]。
  • 論点⑤:監視・監査・構成管理3大マネージドサービスの機能境界(CloudWatch vs CloudTrail vs AWS Config)
    • 間違いやすいポイント: 「APIの不正操作履歴をCloudWatchで探す」「リソースの設定変更の歴史をCloudTrailで時系列チェックする」といった、イベントデータの所在の混同。
    • 弱点補強:
      • CloudWatch:システムパフォーマンスの数値メトリクス、アプリケーション生ログの回収と監視。
      • CloudTrail:AWSアカウント内で「誰が、いつ、どこから、どのAPI操作を実行したか」の行動履歴・監査証跡の記録。
      • AWS Config:リソース(セキュリティグループ等)の「設定状況」をタイムラインで記録し、コンプライアンス(設定ルール)に適合しているかを自動評価・自動是正する仕組み。

2. 【正答率を上げるための着眼点】

試験問題の長文シナリオから「決定的なキーワード(シグナル)」を素早く検出し、正しいアーキテクチャにマッピングするための重要着眼点です。

  • 着眼点①:「OS内部のデータ(メモリ使用率、ディスク容量、プロセスログ)」を監視・回収したい
    • 即決マッピング: 標準のCloudWatchメトリクス(外側のCPUや物理I/Oのみ)ではOS内部のプライベート領域を取得できません。必ずEC2内に 「 CloudWatch Agent(エージェント)のインストール 」 が明示された選択肢を選びます。
  • 着眼点②:「最安かつ閉域網で S3 / DynamoDB へVPCから通信したい」 [p.39]
    • 即決マッピング: PrivateLink(有料のインターフェース型)ではなく、「 ゲートウェイエンドポイント(無料) 」 を選択し、対象サブネットのルートテーブルにルートを自動追加(伝播) させます [p.39]。
  • 着眼点③:「Microsoft Active Directory連携、およびWindowsのNTFSアクセス権(ファイルロック)が必要」 [p.114]
    • 即決マッピング: Linux専用の EFS [p.95] や、オブジェクトストレージの S3 [p.101] は不適合です。Windowsファイルサーバー専用のフルマネージドストレージ 「 Amazon FSx for Windows File Server 」 の一択となります [p.114]。
  • 着眼点④:「オンプレミスの空き物理容量が不足しているが、データ保管先としてS3をiSCSIドライブ(ブロック)として低遅延拡張したい」 [p.119]
    • 即決マッピング: データを100%オンプレ側に持ち続ける「保管型」 [p.120] ではローカルの容量不足を解決できません。頻繁に使うデータのみをローカルキャッシュディスクに保持し、実体をすべて安価なS3に退避させる 「 AWS Storage Gateway(キャッシュ型ボリューム) 」 が最適正解です [p.119]。
  • 着眼点⑤:「インフラ削除時に、本番DBやS3バケットなどの永続データを絶対に道連れで自動消去させたくない」
    • 即決マッピング: AWS CloudFormationでインフラを管理する際、スタック削除時にも該当リソースを物理的に残す DeletionPolicy: Retain(または削除直前にバックアップをとる DeletionPolicy: Snapshot) を記述します。

3. 【再テスト用一問一答】

選択肢を選ぶと、その場で正誤と解説が表示されます。