週5復習週 + 模試1

2026-09-02(水)復習週+模試1

この記事の目次
  1. 頻出ひっかけパターンTOP5
  2. 混同しやすいサービスの比較表
  3. 弱点確認クイズ

1. 【頻出ひっかけパターンTOP5】

  • ひっかけ①:「S3バージョニングを有効化すれば、オブジェクトの上書きや削除が行われても、自動的に差分データ(パッチ)のみがバックグラウンドでセーブされるため、ストレージ追加費用を最小限に抑えながら過去世代を保護できる。」

    • 真実: ストレージ容量および課金は、世代の数だけ「フルコピー」として累積します [p.105]。
    • 理由: S3のバージョニング機能は差分管理ではありません [p.105]。同一キーのオブジェクトを上書きするたびに、元のファイルと新しいファイルをそれぞれ独立したデータ実体(現行バージョンと非現行バージョン)としてバケット内に丸ごと重複保存します [p.105]。そのため、10GBのファイルを5回上書きすると、合計50GB分のストレージ料金が定常的に発生します [p.105]。
    • 対策: 試験ではコスト暴走を防ぐため、「ライフサイクルルールを用いて、非現行(古い)バージョンのみを30日後にGlacierへ移行する、または永続削除する」といった複合設計が正解シグナルとなります [p.104, p.105]。
  • ひっかけ②:「S3 Glacier(Flexible Retrieval / Deep Archive)に移行された古いログデータを監査のために急遽ローカルへダウンロードするため、S3 API(またはAWSコンソール)を介して直接GETリクエストを送信し、インターネット経由で即時同期取得する。」

    • 真実: 直接ダウンロードを試みても、APIエラーとなりデータは取得できません [p.103]。
    • 理由: Glacier(Flexible Retrieval / Deep Archive)のストレージクラスに格納されているデータは、すぐに取り出せるアクティブな状態にはありません [p.103]。ダウンロードを実行するには、事前に「復元(Restore:取り出し)」要求を送信し、アーカイブ領域から一時的にS3標準(または低頻度アクセス)領域に複製データが作成されるのを待つ必要があります [p.103]。
    • 対策: 取り出し完了までに、Flexible Retrievalでは「数分〜数時間」、Deep Archiveでは「最大12時間」の物理的な待機時間(遅延)が発生することを前提としたDR(災害復旧)および監査計画をマッピングします [p.103]。
  • ひっかけ③:「自社コーポレートサイトの静的ファイルをS3バケットでホスティングし、Route 53を用いて独自ドメイン『www.example.com』で公開したい。バケットの管理整理のため、バケット名は『my-corporate-web-bucket』という任意のグローバルに一意な名称で新規作成して公開設定を行う。」

    • 真実: Route 53のエイリアスレコード(またはCNAME)を用いたS3の直接ルーティングにおいて、名前解決エラーを引き起こしWebサイトは公開できません [p.108, p.109]。
    • 理由: S3で独自ドメインを使った静的ウェブサイトホスティングを行う際、バケット名は「公開したい独自ドメイン名(FQDN)」と「1文字も違わずに完全に一致」していなければならないという、極めて厳格なDNS解決上の制限ルールが存在するためです [p.109]。
    • 対策: 『www.example.com』というドメイン名でホスティングしたい場合は、バケット名自体も必ず www.example.com として作成する必要があります [p.109]。なお、前段に Amazon CloudFront を配置してSSL/TLS暗号化やキャッシュ配信を統合する場合は、このバケット名の命名制限は免除(任意のバケット名でホスティング可能)されます [p.109, p.160]。
  • ひっかけ④:「ランサムウェアや内部の管理者による悪意あるデータ消去・改ざんから最重要ファイルを絶対に保護するため、S3オブジェクトロックを『ガバナンス(Governance)モード』で有効化し、保持期間を3年間にマッピングして完了とする。」

    • 真実: ガバナンスモードでは、特定の強い権限(s3:BypassGovernanceRetention)を持ったIAMユーザーや、AWSアカウントのルートユーザー(Root User) によって、保持期間中であってもオブジェクトが強制物理削除されてしまいます [p.105-106]。
    • 理由: オブジェクトロックには2つのモードがあり、制御強度が異なります [p.105]。
      • ガバナンスモード: 特定のバイパス権限を持つユーザーであれば削除可能 [p.105-106]。
      • コンプライアンスモード: AWSルートユーザーを含め、いかなる強大な権限を持つアイデンティティであっても、保持期間が終了するまではオブジェクトの上書き・完全削除がシステム的に100%不可能となる最強の保護境界を敷きます [p.106]。
    • 対策: 「いかなる特権ユーザー(管理者)であっても削除不能」という厳格な要件(コンプライアンス監査シグナル)が出た場合は、必ず 「 コンプライアンスモード(Compliance) 」 を選定してください [p.106]。
  • ひっかけ⑤:「社内VPC内のプライベートサブネットにあるEC2インスタンス群、およびオンプレミス環境にあるローカルの業務サーバー群の双方から、安全に閉域網でS3へアクセスさせるため、最もコストパフォーマンスの良い『ゲートウェイ型VPCエンドポイント(Gateway Endpoint)』のみをVPCにデプロイして経路を統合する。」

    • 真実: VPC内のEC2からは接続できますが、オンプレミスサーバーからはゲートウェイ型エンドポイントを経由してS3にアクセスすることは物理仕様上できません [p.39, p.107]。
    • 理由: ゲートウェイ型VPCエンドポイントは、VPCのルートテーブルのルート情報を論理的に書き換えてパケットを曲げる仕組み(ルートテーブルベース)であるため、VPCの外部(Direct ConnectやVPNを介したオンプレミス側のセグメント)からの推移的ルーティングをサポートしていないためです [p.39, p.107]。
    • 対策: オンプレミス環境からのプライベート閉域アクセスを確実に通したい場合は、サブネット内にプライベートIPアドレスを持つENIを直接デプロイする 「 インターフェース型VPCエンドポイント(AWS PrivateLink) 」 をアタッチして名前解決させる、またはプロキシサーバーを経由させる設計を適用するのが鉄則です [p.39, p.107]。

2. 【混同しやすいサービスの比較表】

① S3主要ストレージクラスの仕様比較 [p.103]

アクセス頻度(コスト)と、データを取り出すまでの「許容遅延時間」を基準にマッピングします [p.103]。

ストレージクラス [p.103] 設計上のデータ耐久性 [p.103] 最低保存 期間 [p.103, p.123] 取り出しに要する時間(遅延時間) [p.103] 試験での決定的な選定シナリオ(なぜ選ぶのか)
S3 標準
(S3 Standard)
99.999999999%
(11ナイン)
なし ミリ秒(即時) 「 アクセス頻度が非常に高いアクティブデータ、Web静的コンテンツ、アクティブなシステムログ 」 [p.103]。
S3 標準-IA
(S3 Standard-IA)
99.999999999%
(11ナイン)
30日間 ミリ秒(即時) 「 普段はほとんどアクセスされないが、システム障害や災害復旧時にはミリ秒単位での即時アクセスを絶対に要求されるバックアップデータ 」 [p.103]。
S3 1ゾーン-IA
(S3 One Zone-IA)
99.999999999%
(11ナイン)※ただし単一AZ内
30日間 ミリ秒(即時) 「 データ損失時の再生成が容易(例: ログの二次加工データ、他から再取得可能なメディア)であり、耐障害性を犠牲にしても保管コストを20%以上削減したい場合 」 [p.103]。単一AZ障害時にデータが消失するリスクがあります [p.103]。
S3 Intelligent-Tiering 99.999999999%
(11ナイン)
なし ミリ秒(即時) 「 アクセスパターンが全く予測不可能、または頻繁に変動する大容量のデータセット 」 [p.103]。自動判別料金が発生しますが、取り出し手数料は無料です [p.103]。
Glacier Instant Retrieval 99.999999999%
(11ナイン)
90日間 ミリ秒(即時) 「 年に数回しかアクセスしない歴史的アーカイブだが、アクセスが発生したその瞬間には、待機時間なしで即座にダウンロードを完了させる必要がある要件 」 [p.103]。
Glacier Flexible Retrieval 99.999999999%
(11ナイン)
90日間 数分 〜 数時間 「 年に1〜2回の監査や法的調査でのみ使用され、データの取り出しに数時間の遅延が許容される、安価なバックアップ保管 」 [p.103]。
Glacier Deep Archive 99.999999999%
(11ナイン)
180日間 最大12時間 「 法律や規制によって5〜10年以上の長期保管が義務付けられており、復元に半日の遅延を許容できる、AWS上で最も保管費用が格安なストレージ 」 [p.103]。

② S3アクセス制限機能の使い分け [p.109-110]

制御機能 [p.109-110] 主な適用対象 [p.109] 認可境界の特性 [p.109-110] 主な試験適用シナリオ
IAM ポリシー [p.109] ユーザー / ロール 単位 同一アカウント内の特定の社員(IAM)が実行できるアクションを一元管理する [p.109]。 「自社の開発チーム(IAMグループ)に対してのみ、S3への読み書き権限を安全に付与したい」 [p.109]。
バケットポリシー [p.109] バケット 単位 リソース側でアクセスを制御。クロスアカウント(他アカウント)からのアクセス許可や、VPCエンドポイント経由のみといったネットワーク制限に必須 [p.109]。 「 外部のパートナー会社のAWSアカウント『123456789012』からのアクセスのみを、特定のバケットに対して許可したい 」 [p.109]。
アクセスポイント [p.106] アクセス経路 単位 1つの巨大なバケットに対して、用途に応じた複数の異なるアクセスポイントを設定し、ポリシー記述の肥大化・複雑化を防ぐ [p.106-107]。 「数百の異なる部門やアプリケーションが1つのデータレイクバケットを共有しており、部門ごとに個別の詳細なアクセス管理ポリシーを割り当てたい」 [p.106]。
署名付きURL [p.110] オブジェクト 単位 一時的なセキュリティ認証資格情報を含んだURLを発行し、AWSアカウントを持たない第三者へ有効期限付きのアクセスを許可する [p.110]。 「 Webアプリにログインした一般のエンドユーザーに対して、有料のPDFレポートファイルを『15分間だけ』直接ダウンロードできる一時リンクを動的生成して渡したい 」 [p.110]。

3. 【弱点確認クイズ】

問1(4択問題)

ある企業で、S3バケットに定常的に書き込まれる大量のシステムログファイルをコスト最適に保管する設計を行っています。このバケットでは「バージョニング機能」が有効化されています。 ログファイルは、作成から30日間は頻繁に読み書きされますが、30日を過ぎるとトラブル発生時の調査目的以外ではほぼ参照されなくなります。ただし、社内セキュリティ基準により、作成された全ての世代のログファイルは「最低7年間」は安全に保管し、その後自動消去される必要があります。 データ耐久性を11ナイン(99.999999999%)に完全に維持しつつ、インフラ費用を最も最小化できる、最適なS3ライフサイクルポリシーの構成はどれですか。 [p.103-105]

  • A. オブジェクト作成から30日後に「S3標準-IA」へ移行し、2,555日(7年)後にオブジェクトを完全削除する。非現行バージョン(過去世代)については考慮せずデフォルトのままとする [p.104-105]。
  • B. 現行バージョンは30日後に「S3標準-IA」、365日後に「S3 Glacier Deep Archive」へ移行し、2,555日後に有効期限切れ(削除)とする。非現行バージョンに対しても同様に、30日後に「S3標準-IA」へ移行し、2,555日後に完全削除するルールを適用する [p.104-105]。
  • C. 現行バージョンは30日後に「S3 One Zone-IA」、365日後に「S3 Glacier Deep Archive」へ移行し、2,555日後に削除する。非現行バージョンは30日後に「S3 Glacier Deep Archive」へ移行し、2,555日後に完全削除する [p.103, p.105]。
  • D. 現行バージョンは30日後に「S3標準-IA」、365日後に「S3 Glacier Deep Archive」へ移行し、2,555日後に削除する。非現行バージョンは30日後に「S3 Glacier Deep Archive」へ直接移行し、2,555日後に完全削除する [p.103, p.105]。

問2(○×問題)

自社VPC内のプライベートサブネットに配置されている分析用EC2インスタンス群から、インターネット網を一切経由しない安全な「ゲートウェイ型VPCエンドポイント」を経由してAmazon S3バケットへ毎時ギガバイトクラスのログデータを書き込んでいます。 今般、オンプレミスデータセンター内にある物理データベースから、AWS Direct Connect(専用線)を経由して、この同じS3バケットに対して安全かつプライベートIP通信のみで日次バックアップファイルを同期送信させたいと考えました。 オンプレミス側からのパケットは専用線を通じてすでにVPC内の仮想プライベートゲートウェイ(VGW)へ到達しているため、オンプレミスサーバーのDNSマッピングを変更するだけで、追加の設定や有料のエンドポイントを新設することなく、既存の「ゲートウェイ型VPCエンドポイント」をそのまま自動中継させてオンプレミスからS3への閉域接続を完成させることができる。 (○ か × か) [p.39, p.107]

問3(○×問題)

金融取引アプリケーションにおいて、作成されたすべての電子署名付きPDF監査ログが「最低5年間」は不慮の事故や不正なランサムウェア攻撃によって上書き・削除されないことを完璧に保証する必要があります。 このコンプライアンス要件をAWSルートアカウントを含むいかなるユーザーからのバイパス操作も許さずに満たすためには、対象のS3バケットに対して「S3バージョニング」を有効化した上で、「S3オブジェクトロック」を『コンプライアンス(Compliance)モード』で有効にし、保持期間を5年間に設定する必要がある。 (○ か × か) [p.105-106]

問4(4択問題)

Amazon S3バケット内に保存されている数テラバイト(TB)に及ぶ全社売上履歴データ(大容量の単一のCSVオブジェクトなど)から、特定の営業所(例: Store_ID = 'Tokyo_01')に該当する少数のデータ行のみを抽出してEC2サーバー上に配置したアプリケーションへ転送し、高速にデータ処理を行いたいと考えています。 ネットワーク帯域幅(転送データ量)とEC2側のCPU処理負荷、およびインフラ全体のコストを最大効率化できる、最も適切なS3機能はどれですか。 [p.112-113]

  • A. S3 Transfer Acceleration の有効化 [p.112]
  • B. マルチパートアップロード(Multipart Upload)の適用 [p.112]
  • C. S3 Select の実行 [p.112]
  • D. S3 Intelligent-Tiering ストレージクラスへの移行 [p.103]

問5(○×問題)

署名付きURL(Presigned URL)は、S3バケットのオブジェクトへのアクセスを一時的に外部へ許可するための強力な機能であり、URLの生成時に設定した「有効期限」が切れるまでは、AWSのIAMポリシーやバケットポリシー等による直接のユーザー認証を持っていない第三者であっても、そのURLを指定するだけでファイルを安全にダウンロードさせることができる。 (○ か × か) [p.110]


【解答と解説】

解答1:D

  • 解説: 正解は D です [p.103-105]。
    • Aの罠: バージョニングが有効なバケットでは、上書き・削除されたデータ実体が「非現行バージョン」として裏側に累積し続けます [p.105]。非現行バージョンのライフサイクル移行・削除ルールを明示的に記述しなければ、古い世代のデータ費用が永久に課金され続けるため不適合です [p.104-105]。
    • Cの罠: 「S3 One Zone-IA」はデータを単一のAZにしか保存しないため、そのAZがダウンした際にデータが物理消失します [p.103]。問題文の「耐久性を11ナインに維持する」という制約を満たせません [p.103]。
    • B vs D: 非現行バージョンは、作成から30日以上経過した時点で既に「普段はほぼ参照されないアーカイブ候補データ」です。そのため、Dのように「非現行バージョンは30日後に、高価なS3標準-IAを経由せず直接『S3 Glacier Deep Archive』に退避させる」のが、最も無駄な中継費用(30日間のIA保管料)を削ぎ落とし、法的な長期保管要件(7年間)を最安で満たせる完璧なコスト最適化マッピングとなります [p.103, p.104]。

解答2:×

  • 解説: 誤りです [p.39, p.107]。 S3の「ゲートウェイ型VPCエンドポイント」は、VPCのルートテーブルを利用する仕様であるため、オンプレミスからのTransit(推移的)なネットワークアクセスを中継・サポートすることはできません [p.39, p.107]。オンプレミスからの専用線(Direct Connect)やVPNを経由したS3への閉域接続を完成させるためには、サブネット内にプライベートIPエンドポイント(ENI)を物理生成する 「 インターフェース型VPCエンドポイント(AWS PrivateLink) 」 を新設して、そちらに向けてトラフィックをルーティングさせる設計が必須となります [p.39, p.107]。

解答3:○

  • 解説: 記述の通りです [p.105-106]。 S3オブジェクトロックの 「 コンプライアンス(Compliance)モード 」 は、AWSのルートアカウント(Root User)やいかなる管理者IAMであっても、設定された保持期間(5年間)が経過するまでは、オブジェクトの完全削除や上書き、ロックポリシー自体の無効化・期間短縮がシステム的に絶対に実行できない絶対防御壁を確立します [p.106]。これにより、ランサムウェア等の攻撃や内部不正によるデータ改ざんを100%防止することができます [p.106]。

解答4:C

  • 解説: 正解は C. S3 Select の実行 です [p.112]。
    • 通常、S3上のオブジェクトから一部のデータを読み出す場合、EC2側は「一度CSVファイル全体(数TB)をネットワーク経由でローカルディスクに全てダウンロード(GET)し、OS内のプログラム(PythonやJava等)でフィルタリング処理を実行する」必要があります [p.112]。これでは膨大なデータ転送コストと、EC2側のメモリ・CPU負荷が発生します [p.112]。
    • S3 Select を使用すると、S3のストレージ側で直接「SQLのSELECTクエリ(例: SELECT * FROM s3object s WHERE s.Store_ID = 'Tokyo_01')」を実行させ、フィルタリングを通過した少数の対象データ行のみを抽出してEC2へ送信することが可能となります [p.112]。これにより、ネットワーク転送データ量を最大99%以上削減し、EC2側の処理パワーを極限まで節約できるため、パフォーマンとコストの両面を最大効率化する最適解となります [p.112]。

解答5:○

  • 解説: 記述の通りです [p.110]。 署名付きURL(Presigned URL) は、S3バケット内の特定の機微なオブジェクトへのアクセス(読み書き)を、URLを生成したIAMの権限を一時的に委譲する形で、外部の第三者(AWSアカウントすら持たない一般ユーザーなど)に対して有効期限付きで安全にバイパス許可する強力なセキュリティ機能です [p.110]。期限が切れるとURLは自動的に無効化され、それ以降のアクセスは完全に遮断されます [p.110]。

S3オブジェクトストレージの「高耐久データ保護」「ストレージクラスのコストマッピング」「プライベートVPC接続経路」の総復習、大変お疲れ様でした! 今回確認したS3の挙動特性、およびGlacierのライフサイクル移行とオブジェクトロック仕様は、SAA-C03本試験でも最頻出となるキラー論点です。