仮の宿 学習室

クラウド・AI・Python CLOUD / AI / PYTHON

ネットワーク・運用・料金

講義 4 本・確認問題 40 問 | 本試験では「AWS認定」(0問)の一部 | 最終更新 2026-09-24

この章で学ぶこと
目次
  1. VPCとRoute 53とCloudFront
  2. ELBの3種類を選び分ける
  3. IAMとセキュリティのサービス
  4. 監視と記録とIaCと料金
  5. 確認問題(40問)
  6. 演習ツール

1. VPCとRoute 53とCloudFront

自分専用の仮想ネットワークを引き、名前で引けるようにし、世界中へ速く配る。AWSのネットワークの土台を4つのサービスで押さえます。

Amazon VPC(Virtual Private Cloud)は、論理的に分離された、自分で定義した仮想ネットワークの中にAWSリソースを起動できるサービスです。自社データセンターの従来型ネットワークによく似た構成を、AWSのスケーラブルなインフラの上に作れる、というのが公式の言い方です。ここを取り違えると後がすべてずれるので、まず「VPCは自分のネットワークの箱である」と押さえてください。コンテンツを速く配るCDNでも、名前を引くDNSでもありません。

VPCの中身は4つの部品でだいたい説明できます。サブネットはVPC内のIPアドレスの範囲で、必ず単一のアベイラビリティゾーンに属します。したがってサブネットはAZをまたげず、複数のAZに分散させたければAZごとにサブネットを作ります。ルートテーブルは、サブネットやゲートウェイからのトラフィックの向き先を決める表です。インターネットゲートウェイはVPCをインターネットに接続する出入口、NATゲートウェイはプライベートIPアドレスを持つリソースが、プライベートのままインターネットへアクセスできるようにする仕組みです。

よく使われる「パブリックサブネット」「プライベートサブネット」という言い方は、サブネットそのものに種類があるという意味ではありません。ルートテーブルがインターネットゲートウェイに向いているかどうかで、そう呼び分けているだけです。外から入られたくないが、中から更新を取りには行きたい。この要求に応えるのがNATゲートウェイで、内から外への通信を代理するだけなので、外からの接続は成立しません。ここが、インターネットゲートウェイとの一番大きな違いです。

Amazon Route 53 は、可用性とスケーラビリティに優れたDNSウェブサービスです。持っている機能はドメイン登録、DNSルーティング、ヘルスチェックの3つで、これらを任意に組み合わせて使えます。3つがそろっていないと動かない、という関係ではありません。ドメインは別の登録事業者で取得したまま、DNSルーティングとヘルスチェックだけを Route 53 に任せる、という使い方ができます。名前の由来にもなっているとおり、中心にあるのはDNSの役割です。

Amazon CloudFront は、静的および動的なWebコンテンツの配信を高速化するCDNです。エッジロケーションと呼ばれる世界規模のデータセンターネットワークを持ち、利用者のリクエストは最も低レイテンシのエッジロケーションへルーティングされます。そこにコンテンツがあれば即座に配信し、無ければオリジン(S3バケットやHTTPサーバーなど)から取得します。エッジロケーションとオリジンの間にはリージョナルエッジキャッシュという層もあります。エッジロケーションはリージョンとは独立して世界中に分散していて、AZよりはるかに数が多いのが特徴です。

AWS Direct Connect は、社内ネットワークと Direct Connect ロケーションを、標準的なイーサネット光ファイバーケーブルで接続するサービスです。公式の説明で効くのは「ネットワーク経路上のISPをバイパスする」という一句で、インターネットを通らずにAWSサービスへの仮想インターフェイスを直接作成できます。インターネットの上に暗号化トンネルを張る方式とは、ここが根本的に違います。専用の物理的な接続を引く、という理解でよいでしょう。

4つを並べると役割の重なりがありません。VPCが自分のネットワークを定義し、Route 53 が名前を引き当て、CloudFront が中身を速く配り、Direct Connect が社内との専用の道をつなぎます。試験でも実務でも、まず「これはどの層の話か」を見分けるところから始まります。設問に出てくる動詞を見て、区切る・引く・配る・つなぐ、のどれかに当てはめてみてください。

VPCの4つの部品を、役割で並べる
部品役割つまずきどころ
サブネットVPC内のIPアドレスの範囲を切り出す必ず単一のAZに属し、AZをまたげない
ルートテーブルトラフィックの向き先を決めるパブリックかプライベートかはここで決まる
インターネットゲートウェイVPCをインターネットに接続する外からの接続も通る出入口である
NATゲートウェイ内側のリソースの外向き通信を代理する外から入ってくる接続は成立しない

用語

Amazon VPC
論理的に分離された、自分で定義した仮想ネットワーク内にAWSリソースを起動できるサービス。自社データセンターの従来型ネットワークに似た構成をAWS上で実現する。
サブネット
VPC内のIPアドレスの範囲。必ず単一のアベイラビリティゾーンに属するので、AZをまたぐことはできない。複数AZに分けたければAZごとに作る。
ルートテーブル
サブネットやゲートウェイからのトラフィックの向き先を決める表。どのゲートウェイへ経路を向けているかが、サブネットの性格を決める。
インターネットゲートウェイ
VPCをインターネットに接続するための出入口。ここへの経路を持つサブネットが、慣用的にパブリックサブネットと呼ばれる。
NATゲートウェイ
プライベートIPアドレスを持つリソースが、プライベートのままインターネットへアクセスできるようにする仕組み。内から外への通信を代理する。
Amazon Route 53
可用性とスケーラビリティに優れたDNSウェブサービス。ドメイン登録、DNSルーティング、ヘルスチェックの3つの機能を任意に組み合わせて使える。
ドメイン登録
Route 53 の機能の1つ。ドメイン名そのものを取得・管理する。他社で取得したドメインのまま、残りの機能だけを使うこともできる。
ヘルスチェック
Route 53 の機能の1つ。対象が正常に応答しているかを確認する。DNSルーティングやドメイン登録とは独立して利用できる。
Amazon CloudFront
静的・動的Webコンテンツの配信を高速化するCDN。世界規模のエッジロケーションから、最も低レイテンシの場所を選んで配信する。
エッジロケーション
CloudFront がコンテンツを配信する世界規模のデータセンターの網。リージョンとは独立して分散し、AZよりはるかに数が多い。
オリジン
CloudFront が配信するコンテンツの元となる場所。S3バケットやHTTPサーバーなど。キャッシュに無いときはここへ取りに行く。
リージョナルエッジキャッシュ
エッジロケーションとオリジンの間に位置するキャッシュ層。エッジで外れたリクエストを、オリジンへ行く前に受け止める。
AWS Direct Connect
社内ネットワークと Direct Connect ロケーションを光ファイバーで接続するサービス。経路上のISPをバイパスして直接つなぐ。
Local Zones
エンドユーザーやワークロードのより近くのAWSインフラでアプリケーションを実行するための拠点。通信キャリア網内に置くものは Wavelength Zones という。

例題

例題:例題:東京リージョンで、2つのアベイラビリティゾーンにまたがる冗長構成を作りたい。VPCとサブネットは、それぞれいくつ必要か。
答えと考え方 VPCはリージョン単位の仮想ネットワークなので1つで足ります。一方サブネットは必ず単一のAZに属するため、1つのサブネットで2つのAZをまとめることはできません。したがってAZごとに1つずつ、最低2つのサブネットを作り、同じ役割のリソースを分けて配置します。ルートテーブルは複数のサブネットに関連づけられるので、性格が同じサブネットどうしなら共通のものを使えます。
例題:例題:静的なWebサイトを世界に公開する。Route 53 と CloudFront は、どう役割を分けるか。
答えと考え方 利用者はまずドメイン名を引きます。ここを担うのが Route 53 のDNSルーティングで、名前から配信先へ導きます。実際の中身を返すのが CloudFront で、最も低レイテンシのエッジロケーションから配信し、キャッシュに無ければオリジンのS3バケットなどへ取りに行きます。名前を引くのが Route 53、中身を配るのが CloudFront、という分担です。どちらもVPCの中に置くものではない点にも注意してください。

出典・根拠:Amazon Web Services, Inc.「Amazon Virtual Private Cloud ユーザーガイド」(2026年8月確認)

2. ELBの3種類を選び分ける

ALB・NLB・GWLB。見ている層と扱えるプロトコルが違うだけで、選ぶ理由ははっきり決まります。

Elastic Load Balancing(ELB)は、1つ以上のアベイラビリティゾーンにある複数のターゲットへ、受信するアプリケーショントラフィックを自動的に分散するサービスです。単一のAZに閉じるものではありません。複数のAZに分けて置いたターゲットへ振り分けられることが、可用性を設計するうえでの土台になります。現行のELBには Application Load Balancer、Network Load Balancer、Gateway Load Balancer の3種類があり、加えて古い世代の Classic Load Balancer があります。

Application Load Balancer(ALB)はレイヤー7、つまりアプリケーション層で動作します。扱えるプロトコルはHTTP、HTTPS、gRPCです。レイヤー7まで見るということは、HTTPの中身、たとえばURLのパスやホスト名を判断材料にできるということで、これをコンテンツベースルーティングと呼びます。用途を一言でいえば、柔軟なアプリケーション管理です。パスごとに別のサーバー群へ送りたい、といった要求はALBの領分になります。

Network Load Balancer(NLB)はレイヤー4、トランスポート層で動作します。扱えるプロトコルはTCP、UDP、TLSです。HTTPの中身は見ませんが、そのぶん極めて高いパフォーマンスが出せます。もう1つの大きな持ち味が静的IPアドレスで、取引先のファイアウォールに送信元や宛先のIPを登録してもらう必要がある、といった場面ではNLBを選びます。UDPを使う通信を分散したい場合も、3種類のうちNLBだけが対応します。

Gateway Load Balancer(GWLB)はレイヤー3と4で動作し、扱うのはIPです。目的が他の2つと違っていて、アプライアンス型のセキュリティ機能やネットワーク機能を経路上に置くために使います。特徴的なのは、フローを終端せずに透過的に通すという点です。ALBやNLBは自分がいったん通信を受けて分散しますが、GWLBは検査装置へ通信を素通しさせる役目を負います。サードパーティ製のファイアウォールや侵入検知の機器を挟みたい、という要求が出たらGWLBを思い出してください。

選び分けは、次の順に自問すると迷いません。まず、何を見て振り分けたいか。URLのパスやホスト名ならALBです。次に、扱うプロトコルは何か。UDPを通したいならNLBしかありません。次に、相手に伝える固定のIPアドレスが要るか。要るならNLBです。最後に、通信の途中にアプライアンスを挟みたいか。挟みたいならGWLBです。番号でいえば、ALBが7、NLBが4、GWLBが3と4。数字が大きいほど上位の情報まで見て判断できる、と考えると並びが頭に残ります。

参考として、Classic Load Balancer が対応するのはTCP、SSL/TLS、HTTP、HTTPSです。レイヤー4とレイヤー7の両方にまたがる古い世代の作りで、現在は用途に応じて3種類のどれかを選ぶのが基本です。なお、どのELBを選んでも「1つ以上のAZにある複数のターゲットへ分散する」という基本の役割は変わりません。違うのは、何を見て、どのプロトコルで、どう通すかだけです。

ELBの3種類を、層とプロトコルと用途で並べる
観点ALBNLBGWLB
OSIレイヤーレイヤー7レイヤー4レイヤー3と4
扱うプロトコルHTTP、HTTPS、gRPCTCP、UDP、TLSIP
主な用途内容による柔軟な振り分け高い性能と静的IPアプライアンスを透過
フローの終端自分が受けて分散する自分が受けて分散する終端せず透過的に通す

用語

Elastic Load Balancing
1つ以上のアベイラビリティゾーンにある複数のターゲットへ、受信するアプリケーショントラフィックを自動的に分散するサービス。ELBと略す。
Application Load Balancer
レイヤー7で動作するロードバランサ。HTTP、HTTPS、gRPCを扱い、内容に基づく柔軟な振り分けができる。ALBと略す。
Network Load Balancer
レイヤー4で動作するロードバランサ。TCP、UDP、TLSを扱う。極めて高いパフォーマンスと静的IPが必要な場合に選ぶ。NLBと略す。
Gateway Load Balancer
レイヤー3と4で動作しIPを扱うロードバランサ。アプライアンス型のセキュリティ機能やネットワーク機能を、フローを終端せず透過的に通す。
コンテンツベースルーティング
URLのパスやホスト名といったHTTPの中身を判断材料にして、リクエストの送り先を変える振り分け方。レイヤー7で動くALBの持ち味。
静的IPアドレス
変わらないIPアドレス。相手側のファイアウォールに登録してもらう必要があるときに要る。3種類のうちNLBの持ち味として挙げられる。
gRPC
ALBが扱えるプロトコルの1つ。HTTP、HTTPSと並んでALBの対応表に載っており、NLBやGWLBでは扱わない。
ターゲット
ロードバランサが振り分ける先のリソース。1つ以上のアベイラビリティゾーンにまたがって配置でき、そこがELBの可用性設計の要になる。
アプライアンス透過
GWLBの性質。通信のフローを終端せず、検査装置などへそのまま通す。ALBやNLBのように自分が通信を受けて分散するのとは考え方が違う。
Classic Load Balancer
古い世代のロードバランサ。TCP、SSL/TLS、HTTP、HTTPSに対応する。現在は用途に応じてALB・NLB・GWLBから選ぶのが基本。
レイヤー7
OSI参照モデルのアプリケーション層。ここまで見ると、HTTPのパスやホスト名といった中身を判断材料にできる。ALBが動作する層。
レイヤー4
OSI参照モデルのトランスポート層。TCPやUDPのポート番号までを見る。NLBが動作する層で、HTTPの中身までは見ない。

例題

例題:例題:3種類のロードバランサのうちどれを選ぶか迷ったとき、最初に何を確かめると早く決まるか。
答えと考え方 扱うプロトコルです。ALBはHTTP、HTTPS、gRPCを扱うレイヤー7、NLBはTCP、UDP、TLSを扱うレイヤー4、GWLBはIPを扱うレイヤー3と4です。通すものがHTTPならALB、UDPのような下位のプロトコルならNLB、IPパケットをそのままアプライアンスへ通したいならGWLB、というふうに、プロトコルだけでほとんど絞れます。絞りきれないときは2つ目の軸として、静的IPアドレスが要るか、フローを終端してよいかを見ます。静的IPが要るならNLB、終端せず素通しさせたいならGWLBです。「どの層まで中身を見たいか」を先に言葉にしておくと、選択肢の消し込みが速くなります。
例題:例題:金融機関との専用の接続で、相手にこちら側のIPアドレスを事前に登録してもらう必要がある。加えて独自のUDPプロトコルも通したい。どうするか。
答えと考え方 どちらの条件もNLBが満たします。NLBはレイヤー4で動作し、TCP、UDP、TLSを扱えるうえ、静的IPアドレスを持たせられます。ALBはHTTP、HTTPS、gRPCしか扱わないのでUDPが通りません。条件が2つ以上あるときは、プロトコルとIPの2軸で先に絞ると早く決まります。

出典・根拠:Amazon Web Services, Inc.「Elastic Load Balancing ユーザーガイド」(2026年8月確認)

3. IAMとセキュリティのサービス

誰が入れて何ができるかを決めるIAMを軸に、鍵・防御・秘密・アプリ利用者のIDまでを一列に並べます。

AWS Identity and Access Management(IAM)は、AWSリソースへのアクセスを安全に制御するサービスです。公式の説明では「誰が認証(サインイン)され、誰が認可(権限を持つ)されるかを管理する」とされています。認証と認可は別の段階です。認証は本人であることを確かめること、認可はそのうえで何をしてよいかを決めること。サインインできたのに操作ができない、という状況は障害ではなく、認可がまだ与えられていないだけ、ということがよくあります。

IAMで扱う主な部品は、ユーザー・グループ・ロール・ポリシーです。ユーザーは個々の主体、グループはユーザーをまとめたもの、ロールは一時的に引き受けて使う権限のまとまり、ポリシーは何を許可し何を拒否するかを書いた文書です。認可はポリシーによって表現され、それをユーザー・グループ・ロールのどれに結び付けるかで適用範囲が決まります。まずポリシーに書いてあることがすべて、と考えると整理しやすくなります。

AWS Key Management Service(KMS)は、データの暗号化や署名に使うキーの作成と制御を容易にするマネージドサービスです。KMSキーは FIPS 140-3 セキュリティレベル3 の認証を受けたHSMで保護され、暗号化されない状態でKMSの外に出ることはありません。ここが要点で、鍵そのものをファイルに書き出して配る、という使い方は成立しません。鍵を渡すのではなく、暗号化や復号の操作をKMSに依頼できるよう、相手にIAMで権限を与えるのが筋です。

AWS WAF は、保護対象のWebアプリケーションリソースへ転送されるHTTPおよびHTTPSリクエストを監視し、コンテンツへのアクセスを制御するWebアプリケーションファイアウォールです。リクエストに対して取れる動作は、許可、ブロック、カウント、そしてCAPTCHAやチャレンジです。カウントという選択肢があるのが実務では効きます。いきなりブロックせず、まず数えて影響を見てから本番のルールにする、という進め方ができるからです。

AWS Shield はDDoS攻撃からの保護を担います。Standard は AWS WAF などに追加費用なしで自動的に含まれる基本保護です。Advanced は追加料金の拡張保護で、レイヤー7のDDoSの自動緩和、詳細な可視化、そして Shield Response Team(SRT)による専任のサポートが受けられます。まず Standard が働いている前提で考え、それ以上が要るときに Advanced を検討する、という順序になります。

AWS Secrets Manager は、データベース認証情報、アプリケーション認証情報、OAuthトークン、APIキーといったシークレットを、ライフサイクル全体にわたって管理・取得・ローテーションするサービスです。値そのものを安全に持ち回りたいときの置き場所、と考えてください。鍵そのものを扱うKMSとは役割が隣り合っていますが、KMSが暗号化の道具を管理するのに対し、Secrets Manager は秘密の値を管理します。

Amazon Cognito は、Webアプリやモバイルアプリ向けのIDプラットフォームです。混同しやすいのが2つのプールです。ユーザープールは、アプリやAPIに対してユーザーを認証・認可するユーザーディレクトリで、独立したOIDCのIdPとして機能し、OAuth 2.0のトークンやJWTを発行します。IDプールは、認証済みまたは未認証のユーザーにAWSリソースへのアクセス権を与えるもので、AWS STS 経由で一時的なAWS認証情報を発行します。そして両者の統合は互いに必須ではありません。片方だけでも使えます。

最後に AWS Firewall Manager です。これは個々の防御を行うサービスではなく、AWS WAF、Shield Advanced、VPCのセキュリティグループとネットワークACL、Network Firewall、Route 53 Resolver DNS Firewall といった保護を、複数アカウント・複数リソースにまたがって一元管理するためのものです。アカウントが増えてきて、同じ保護をどこにも漏れなく効かせたい、という段階で出てきます。

セキュリティとIDのサービスを、担うことで並べる
サービス担うこと
IAM誰が認証され、誰が認可されるかを管理する
KMS暗号化や署名のキーを作成し、HSMの中で保護する
WAFHTTPとHTTPSのリクエストを監視し、許可・ブロック・カウント・CAPTCHAで制御する
ShieldDDoS攻撃から守る。Standard は追加費用なし、Advanced は追加料金
Secrets Manager認証情報やAPIキーを管理・取得・ローテーションする
Cognitoアプリ利用者のIDを扱う。ユーザープールとIDプールの2つがある
Firewall Manager複数アカウント・複数リソースの保護を一元管理する

用語

AWS IAM
AWSリソースへのアクセスを安全に制御するサービス。誰が認証(サインイン)され、誰が認可(権限を持つ)されるかを管理する。
認証
本人であることを確かめる段階。サインインできるかどうかの話であり、何をしてよいかまでは決めない。
認可
認証を済ませた主体が、何をしてよいかを決める段階。ポリシーで表現され、ユーザー・グループ・ロールに結び付けて適用する。
IAMロール
一時的に引き受けて使う権限のまとまり。特定の人に固定するのではなく、必要なときに引き受ける形で権限を渡せる。
IAMポリシー
何を許可し何を拒否するかを書いた文書。認可の実体はここにあり、ユーザー・グループ・ロールのどれに結び付けるかで適用範囲が決まる。
AWS KMS
暗号化や署名に使うキーの作成と制御を容易にするマネージドサービス。KMSキーは認証を受けたHSMで保護される。
HSM
鍵を保護する専用のハードウェア。KMSキーは FIPS 140-3 セキュリティレベル3 の認証を受けたHSMで守られ、平文のまま外に出ない。
AWS WAF
保護対象へ転送されるHTTPおよびHTTPSリクエストを監視し、アクセスを制御するWebアプリケーションファイアウォール。
Shield Standard
AWS Shield の基本保護。AWS WAF などに追加費用なしで自動的に含まれる。DDoS攻撃に対する土台となる防御。
Shield Advanced
追加料金の拡張保護。レイヤー7のDDoSの自動緩和、詳細な可視化、Shield Response Team による専任サポートを提供する。
Shield Response Team
SRT。Shield Advanced で受けられる専任のサポート体制。攻撃を受けている最中の対応を支援する。
AWS Secrets Manager
データベース認証情報、アプリケーション認証情報、OAuthトークン、APIキーなどを、ライフサイクル全体にわたって管理・取得・ローテーションするサービス。
ローテーション
シークレットの値を定期的に入れ替えること。Secrets Manager が管理する対象のライフサイクルに含まれる操作の1つ。
ユーザープール
Cognito の機能。アプリやAPIに対してユーザーを認証・認可するユーザーディレクトリで、OIDCのIdPとしてトークンやJWTを発行する。
IDプール
Cognito の機能。認証済みまたは未認証のユーザーにAWSリソースへのアクセス権を与え、AWS STS 経由で一時的なAWS認証情報を発行する。
AWS STS
一時的な認証情報を発行する仕組み。Cognito のIDプールは、これを経由してAWSリソースへアクセスするための認証情報を渡す。
AWS Firewall Manager
WAF、Shield Advanced、セキュリティグループとネットワークACL、Network Firewall、Route 53 Resolver DNS Firewall の保護を、複数アカウントにまたがって一元管理する。

例題

例題:例題:新しく入った運用担当者がAWSにサインインできるようになった。ところがS3バケットの一覧が表示されない。どこを疑うか。
答えと考え方 サインインできている以上、認証は通っています。足りていないのは認可のほうです。IAMは認証と認可の両方を扱いますが、この2つは別の段階で、サインインできることと操作が許されることは一致しません。必要な操作を許可するポリシーが、そのユーザーか、所属するグループか、引き受けるロールに結び付いているかを確認します。障害を疑う前に、まずポリシーを読むのが近道です。
例題:例題:KMS で作った鍵を、社内の別システムでも使いたいのでファイルに書き出して渡してほしい、と頼まれた。どう答えるか。
答えと考え方 できません、と答えます。KMSキーは FIPS 140-3 セキュリティレベル3 の認証を受けたHSMで保護され、暗号化されない状態でKMSの外に出ることはないためです。代わりに、暗号化や復号の操作をKMSに依頼できるよう、相手にIAMで権限を与えます。なお、データベースのパスワードのように値そのものを持ち回る必要があるものは、Secrets Manager の管轄になります。鍵と秘密の値は、置き場所が違うと覚えてください。

出典・根拠:Amazon Web Services, Inc.「AWS Identity and Access Management ユーザーガイド」(2026年8月確認)

4. 監視と記録とIaCと料金

CloudWatch・CloudTrail・Config の3つを混ぜないこと。そのうえで、コミットの仕方で料金がどう変わるかを整理します。

Amazon CloudWatch は、AWSリソースとその上で動くアプリケーションをリアルタイムで監視するサービスです。メトリクス、ログ、アラーム、ダッシュボードによって、アプリケーションのパフォーマンス、運用状態、リソース使用率をシステム全体にわたって見えるようにします。答えられる問いは「今、何がどれだけ動いているか」です。CPUが上がった、エラーが増えた、といった性能と状態の話は、まずここを見ます。

AWS CloudTrail は、AWSアカウントの運用・リスク監査、ガバナンス、コンプライアンスのためのサービスで、ユーザー・ロール・AWSサービスが取ったアクションをイベントとして記録します。対象はマネジメントコンソール、CLI、SDKやAPI経由の操作です。答えられる問いは「誰が、いつ、どのAPI操作をしたか」です。設定を変えたのは誰か、という問いに答えられるのはこのサービスだけです。

AWS Config は、AWSリソースの構成の詳細なビューを提供します。リソース同士の関係、および過去にどう構成されていたかを記録し、構成と関係が時間とともにどう変化したかを追跡できます。さらに Config ルールで構成を評価し、違反しているリソースを非準拠としてフラグします。答えられる問いは「今どう構成されていて、いつどう変わったか」です。3つを一列に並べると、CloudWatch が性能と状態、CloudTrail が操作の記録、Config が構成の記録と準拠性評価、となります。

3つは競合するサービスではありません。CloudTrail のトレイルは S3 バケットに保存され、オプションで CloudWatch Logs にも配信できます。つまり CloudTrail が送る側、CloudWatch Logs が受け先という関係も成り立ちます。試験では「誰が」なら CloudTrail、「どう構成されているか」なら Config、「どれだけ動いているか」なら CloudWatch、と機械的に振り分けて構いません。

AWS CloudFormation は、AWSリソースをモデル化してセットアップするサービスです。必要なリソースを記述したテキストファイルであるテンプレートを作成すると、CloudFormation がそのとおりにリソースをプロビジョニングし設定します。作成されたリソース群はスタックという1つの単位で管理でき、まとめて削除もできます。これがインフラをコードとして扱う、いわゆるIaCの形です。テンプレートが設計図、スタックが出来上がったものの一まとまり、という対応で覚えてください。

AWS Systems Manager は、AWS・オンプレミス・マルチクラウドの各環境にあるノードを、大規模に一元的に表示・管理・運用するための統合インターフェイスです。Run Command、Session Manager、Automation、Parameter Store、Patch Manager、Fleet Manager といった機能を含みます。台数が増えたときに、1台ずつ入って作業するのをやめるための道具、と考えるとよいでしょう。

料金の考え方は4つの原則で整理されています。従量課金は使った分だけ支払うこと。コミットして節約は、Savings Plans により1年または3年の期間で特定の使用量にコミットする代わりに割引を受けること。使うほど安くなるは、S3やデータ転送などで段階的な料金体系が適用され、使用量が増えるほど単価が下がること。定額は、複数のサービスを月額固定料金にまとめること。まずこの4つを頭に置きます。

EC2の購入オプションは、性質の違いで覚えます。オンデマンドは前払いも長期のコミットもなく、時間単位または秒単位の従量課金です。Savings Plans は使用量へのコミット。リザーブドインスタンスはインスタンスタイプ・プラットフォーム・テナンシーといった属性へのコミット。スポットインスタンスは、AWSクラウドの未使用のEC2キャパシティを使うもので、大幅な割引がある代わりに中断されることがあります。期間はいずれも1年または3年、支払いは全額前払い・一部前払い・前払いなしから選びます。割引率の数字は変わるので、覚えるのは性質のほうです。

Savings Plans の中では、Compute Savings Plans と EC2 Instance Savings Plans の違いが問われます。Compute は最も柔軟で、インスタンスファミリーの変更、リージョンの変更、EC2 と Fargate と Lambda の間の移行、OSの変更に対応します。EC2 Instance は特定リージョンの特定インスタンスファミリーにコミットするため、ファミリー内のサイズ変更やOSの変更はできても、ファミリーとリージョンの変更はできません。リザーブドインスタンスにも Standard と Convertible があり、Convertible は同等以上の価値の別のものと交換できます。

混同しやすい3つを、答えられる問いで並べる
サービス記録・監視するもの答えられる問い
CloudWatchメトリクス、ログ、アラーム今、何がどれだけ動いているか
CloudTrailユーザーやサービスのAPI操作誰が、いつ、何をしたか
AWS Configリソースの構成と関係の履歴どう構成され、いつ変わったか

用語

Amazon CloudWatch
AWSリソースとアプリケーションをリアルタイムで監視するサービス。メトリクス、ログ、アラーム、ダッシュボードで性能と状態を見える化する。
AWS CloudTrail
ユーザー・ロール・AWSサービスが取ったアクションをイベントとして記録するサービス。誰がどのAPI操作をしたかを後から追える。
AWS Config
AWSリソースの構成と関係、およびその変化を記録するサービス。Config ルールで評価し、違反リソースを非準拠としてフラグする。
Config ルール
AWS Config が構成を評価するための決まりごと。評価に通らないリソースを非準拠として示し、準拠性の管理に使う。
AWS CloudFormation
テンプレートに書いたとおりにAWSリソースをプロビジョニング・設定するサービス。インフラをコードとして扱うIaCの代表。
テンプレート
CloudFormation で、必要なリソースを記述したテキストファイル。これを読み込ませると、記述どおりのリソースが作られる。
スタック
CloudFormation が作成したリソース群を、1つの単位としてまとめたもの。まとめて管理でき、まとめて削除もできる。
AWS Systems Manager
AWS・オンプレミス・マルチクラウドのノードを大規模に一元管理する統合インターフェイス。Run Command や Session Manager などを含む。
オンデマンド
EC2の購入オプション。前払いも長期のコミットもなく、時間単位または秒単位で従量課金される。使用量が読めないときに向く。
Savings Plans
一定の使用量へのコミットと引き換えに割引を受ける料金モデル。期間は1年または3年、支払いは全額前払い・一部前払い・前払いなしから選ぶ。
Compute Savings Plans
最も柔軟な Savings Plans。インスタンスファミリーの変更、リージョンの変更、EC2 と Fargate と Lambda の間の移行、OSの変更に対応する。
EC2 Instance Savings Plans
特定リージョンの特定インスタンスファミリーにコミットする Savings Plans。ファミリーとリージョンの変更はできない。
リザーブドインスタンス
インスタンスタイプ・プラットフォーム・テナンシーといった属性にコミットして割引を受ける料金モデル。Standard と Convertible がある。
Convertible RI
同等以上の価値の別のものと交換でき、インスタンスファミリー、OS、テナンシー、支払いオプションを変更できるリザーブドインスタンス。
スポットインスタンス
AWSクラウドの未使用のEC2キャパシティを使う購入オプション。大幅な割引がある代わりに中断されることがある。
従量課金
使った分だけ支払うというAWSの料金の原則。長期のコミットメントなしに、予測ではなく実需に応じてスケールできる。

例題

例題:例題:ある日を境に月額のコストが急に増えた。CloudWatch・CloudTrail・AWS Config を、どういう順で使って原因をたどるか。
答えと考え方 まず CloudWatch で、いつから何のメトリクスが伸びたのかを見て、性能と状態の面から当たりを付けます。次に AWS Config で、その前後にリソースの構成がどう変わったかを確認します。最後に CloudTrail で、その構成変更につながるAPI操作を誰がいつ行ったのかをたどります。性能、構成、操作という3つの視点を順に重ねるのが定石です。1つのサービスで全部を見ようとすると行き詰まります。
例題:例題:平日の日中に必ず動かす基幹の処理と、夜間にまとめて回すバッチがある。EC2の購入オプションをどう組み合わせるか。
答えと考え方 基幹の処理は止められないので、使用量が読めるなら Savings Plans で使用量にコミットします。インスタンスの属性まで固定できるならリザーブドインスタンスも候補です。夜間のバッチは中断されても再実行できるので、未使用のEC2キャパシティを使うスポットインスタンスが向きます。読み切れない分はオンデマンドで受ければ十分です。期間は1年か3年、支払いは全額前払い・一部前払い・前払いなしから選びます。

出典・根拠:Amazon Web Services, Inc.「Amazon CloudWatch ユーザーガイド」(2026年8月確認)

確認問題(40問)

四肢択一。「正解と解説」を開くと、正解の理由と他の選択肢が違う理由を確認できます。

問1|VPCの役割

Amazon VPC の説明として適切なものはどれか。

  1. 論理的に分離された、自分で定義した仮想ネットワーク内にAWSリソースを起動できる
  2. 世界規模のエッジロケーションから、Webコンテンツを低レイテンシで利用者へ配る
  3. ドメインの登録とDNSのルーティングとヘルスチェックを、任意に選んで利用できる
  4. 社内ネットワークとAWSを専用の接続で結び、経路上のISPをバイパスして通信する
正解と解説
正解:A. 論理的に分離された、自分で定義した仮想ネットワーク内にAWSリソースを起動できる

VPCは、論理的に分離された自分で定義した仮想ネットワークの中にAWSリソースを起動できるサービスで、自社データセンターの従来型ネットワークによく似た構成をAWS上に作れる。コンテンツをエッジロケーションから配るのは CloudFront、ドメイン登録とDNSルーティングとヘルスチェックを提供するのは Route 53、経路上のISPをバイパスして専用の接続を引くのは Direct Connect である。

根拠:Amazon Web Services, Inc.「Amazon Virtual Private Cloud ユーザーガイド」(2026年8月確認)

問2|サブネット

VPCのサブネットの説明として適切なものはどれか。

  1. リージョン内のすべてのアベイラビリティゾーンにまたがるIPアドレスの範囲である
  2. サブネットからの通信の向き先を決める表で、VPCに1つだけ置くことができる
  3. VPCをインターネットに接続する出入口で、VPCに1つだけ置くことができる
  4. VPC内のIPアドレスの範囲で、必ず単一のアベイラビリティゾーンに属している
正解と解説
正解:D. VPC内のIPアドレスの範囲で、必ず単一のアベイラビリティゾーンに属している

サブネットはVPC内のIPアドレスの範囲で、必ず単一のアベイラビリティゾーンに属する。したがってサブネットはAZをまたげず、複数のAZに分散させたければAZごとにサブネットを作ることになる。通信の向き先を決めるのはルートテーブル、インターネットへの出入口はインターネットゲートウェイであり、いずれもサブネットとは別の部品である。

根拠:Amazon Web Services, Inc.「Amazon Virtual Private Cloud ユーザーガイド」(2026年8月確認)

問3|ルート表

VPCのルートテーブルが担う役割はどれか。

  1. サブネットで使えるIPアドレスの範囲そのものを切り出して定義する
  2. VPCとインターネットとの間の接続そのものを提供する出入口になる
  3. サブネットやゲートウェイからのトラフィックの向き先を決めていく
  4. プライベートIPを持つリソースの外向きの通信を代理して中継する
正解と解説
正解:C. サブネットやゲートウェイからのトラフィックの向き先を決めていく

ルートテーブルは、サブネットやゲートウェイからのトラフィックの向き先を決める表である。IPアドレスの範囲を切り出すのはサブネット、インターネットへの接続を提供するのはインターネットゲートウェイ、プライベートIPを持つリソースの外向き通信を代理するのはNATゲートウェイである。4つの部品はそれぞれ役割が重なっていない。

根拠:Amazon Web Services, Inc.「Amazon Virtual Private Cloud ユーザーガイド」(2026年8月確認)

問4|外向き通信

プライベートIPアドレスだけを持つEC2インスタンスから、インターネット上のリポジトリへ接続したい。適切な構成はどれか。

  1. インターネットゲートウェイをプライベートサブネットに直接つないで経路を通す
  2. NATゲートウェイをパブリックサブネットに置き、そこへ既定の経路を向ける
  3. Direct Connect の仮想インターフェイスを作成し、そこへ既定の経路を向ける
  4. CloudFront のディストリビューションを作成し、そこへ既定の経路を向ける
正解と解説
正解:B. NATゲートウェイをパブリックサブネットに置き、そこへ既定の経路を向ける

NATゲートウェイは、プライベートIPアドレスを持つリソースが、プライベートのままインターネットへアクセスできるようにする仕組みである。内から外への通信を代理するだけなので、外から入ってくる接続は成立しない。インターネットゲートウェイはVPC自体をインターネットに接続するもので、サブネットの中に置く部品ではない。Direct Connect は社内ネットワークとの専用の接続、CloudFront はコンテンツ配信であり、いずれもこの用途には使わない。

根拠:Amazon Web Services, Inc.「Amazon Virtual Private Cloud ユーザーガイド」(2026年8月確認)

問5|R53の機能

Amazon Route 53 が提供する3つの機能の組合せはどれか。

  1. ドメイン登録、証明書の発行、コンテンツの配信
  2. DNSルーティング、証明書の発行、負荷の分散
  3. ドメイン登録、コンテンツの配信、負荷の分散
  4. ドメイン登録、DNSルーティング、ヘルスチェック
正解と解説
正解:D. ドメイン登録、DNSルーティング、ヘルスチェック

Route 53 は可用性とスケーラビリティに優れたDNSウェブサービスで、ドメイン登録、DNSルーティング、ヘルスチェックの3つの機能を持ち、これらを任意に組み合わせて使える。コンテンツの配信を担うのは CloudFront、受信トラフィックの負荷分散を担うのは Elastic Load Balancing であり、Route 53 の機能ではない。

根拠:Amazon Web Services, Inc.「Amazon Route 53 デベロッパーガイド」(2026年8月確認)

問6|配信の対象

Amazon CloudFront が配信を高速化する対象として、適切なものはどれか。

  1. 静的なWebコンテンツと動的なWebコンテンツの双方が対象になる
  2. 静的なWebコンテンツだけが対象で、動的な応答は対象にならない
  3. 動的なWebコンテンツだけが対象で、静的なファイルは対象にならない
  4. 社内ネットワークとの専用の接続を通る通信だけが対象になる
正解と解説
正解:A. 静的なWebコンテンツと動的なWebコンテンツの双方が対象になる

CloudFront は、静的および動的なWebコンテンツの配信を高速化するCDNである。静的なファイルだけを配る仕組みだと思われがちだが、公式の説明では動的なコンテンツも対象に含まれる。配信はエッジロケーションと呼ばれる世界規模のデータセンターネットワークを通じて行われ、最も低レイテンシのロケーションから届けられる。社内ネットワークとの専用の接続を扱うのは Direct Connect であり、CloudFront の役割ではない。

根拠:Amazon Web Services, Inc.「Amazon CloudFront デベロッパーガイド」(2026年8月確認)

問7|DX

AWS Direct Connect の特徴として適切なものはどれか。

  1. インターネット回線の上に暗号化したトンネルを作り、そこからVPCへ接続する
  2. エッジロケーションを経由させることで、社内からの通信の応答を高速化する
  3. 経路上のISPをバイパスし、社内ネットワークから専用の接続でAWSへつなぐ
  4. VPC同士を相互に接続し、プライベートIPアドレスのまま通信できるようにする
正解と解説
正解:C. 経路上のISPをバイパスし、社内ネットワークから専用の接続でAWSへつなぐ

Direct Connect は、社内ネットワークと Direct Connect ロケーションを標準的なイーサネット光ファイバーケーブルで接続し、ネットワーク経路上のISPをバイパスして、AWSサービスへの仮想インターフェイスを直接作成するサービスである。インターネットを通らない専用の接続である点が要点で、インターネット上に暗号化トンネルを張る方式とはここが違う。

根拠:Amazon Web Services, Inc.「AWS Direct Connect ユーザーガイド」(2026年8月確認)

問8|公開の別

パブリックサブネットとプライベートサブネットの違いを決めているものはどれか。

  1. サブネットに割り当てたIPアドレスの範囲が、公開用のものかどうか
  2. ルートテーブルがインターネットゲートウェイへ向いているかどうか
  3. サブネットが属するアベイラビリティゾーンが、1つだけかどうか
  4. サブネット内のインスタンスがNATゲートウェイを備えているかどうか
正解と解説
正解:B. ルートテーブルがインターネットゲートウェイへ向いているかどうか

ルートテーブルは、サブネットやゲートウェイからのトラフィックの向き先を決める表である。インターネットゲートウェイへの経路を持つサブネットが慣用的にパブリックサブネット、持たないものがプライベートサブネットと呼ばれる。サブネットは必ず単一のAZに属するので、AZの数で区別は付かない。プライベートサブネットのリソースが外へ出るときは、NATゲートウェイを経由する。

根拠:Amazon Web Services, Inc.「Amazon Virtual Private Cloud ユーザーガイド」(2026年8月確認)

問9|オリジン

Amazon CloudFront における「オリジン」が指すものはどれか。

  1. 配信するコンテンツの元を持っている、S3バケットやHTTPサーバーのこと
  2. 利用者に最も近い場所でコンテンツを返す、キャッシュの拠点のこと
  3. エッジロケーションとコンテンツの元との間に置かれる、中間のキャッシュ層のこと
  4. 名前の問合せに応じて配信先へ導く、DNSの仕組みのこと
正解と解説
正解:A. 配信するコンテンツの元を持っている、S3バケットやHTTPサーバーのこと

オリジンは、CloudFront が配信するコンテンツの元を保持している場所で、S3バケットやHTTPサーバーなどが該当する。エッジロケーションに目当てのコンテンツが無いとき、CloudFront はオリジンから取得して配信する。利用者に最も近い場所でコンテンツを返すのはエッジロケーション、エッジロケーションとコンテンツの元との間に置かれる中間のキャッシュ層はリージョナルエッジキャッシュ、名前の問合せに応じて配信先へ導くのは Route 53 のDNSルーティングである。

根拠:Amazon Web Services, Inc.「Amazon CloudFront デベロッパーガイド」(2026年8月確認)

問10|機能の選択

自社のドメイン名は他の登録事業者で取得ずみである。このとき Route 53 でできることはどれか。

  1. ドメイン登録の機能だけは使えるが、DNSルーティングは利用できない
  2. Route 53 へドメインを移管しない限り、どの機能も利用できなくなる
  3. ヘルスチェックの機能だけは使えるが、DNSルーティングは利用できない
  4. DNSルーティングやヘルスチェックを、必要なものだけ選んで利用できる
正解と解説
正解:D. DNSルーティングやヘルスチェックを、必要なものだけ選んで利用できる

Route 53 は、ドメイン登録、DNSルーティング、ヘルスチェックの3つの機能を任意に組み合わせて使えるDNSウェブサービスである。3つがそろっていないと動かないという関係ではないので、ドメインを他社で取得したままDNSルーティングだけを任せることも、ヘルスチェックだけを使うこともできる。移管は利用の前提条件ではない。

根拠:Amazon Web Services, Inc.「Amazon Route 53 デベロッパーガイド」(2026年8月確認)

問11|ALBの層

Application Load Balancer が動作するOSIのレイヤーはどれか。

  1. レイヤー2(データリンク層)
  2. レイヤー3(ネットワーク層)
  3. レイヤー7(アプリケーション層)
  4. レイヤー4(トランスポート層)
正解と解説
正解:C. レイヤー7(アプリケーション層)

ALBはレイヤー7、つまりアプリケーション層で動作し、HTTP、HTTPS、gRPCを扱う。ここまで見るのでHTTPの中身を判断材料にでき、コンテンツベースルーティングのような柔軟な振り分けができる。レイヤー4で動くのはNLB(TCP、UDP、TLS)、レイヤー3と4で動くのはGateway Load Balancer(IP)である。

根拠:Amazon Web Services, Inc.「Elastic Load Balancing ユーザーガイド」(2026年8月確認)

問12|NLBの規約

Network Load Balancer が扱えるプロトコルの組合せはどれか。

  1. HTTP と HTTPS と gRPC
  2. TCP と UDP と TLS
  3. IP と HTTP と HTTPS
  4. TCP と TLS と gRPC
正解と解説
正解:B. TCP と UDP と TLS

NLBはレイヤー4のロードバランサで、TCP、UDP、TLSを扱う。極めて高いパフォーマンスと静的IPアドレスが必要な場合に選ぶ。HTTP、HTTPS、gRPCを扱うのはレイヤー7のALBであり、IPを扱ってフローを終端せずに透過的に通すのがGateway Load Balancerである。gRPCはNLBの対応表には載っていない。

根拠:Amazon Web Services, Inc.「Elastic Load Balancing ユーザーガイド」(2026年8月確認)

問13|GWLBの性質

Gateway Load Balancer の特徴として適切なものはどれか。

  1. HTTPのパスやホスト名を見て、リクエストを別のターゲットへ振り分けていく
  2. TLSの終端を担い、証明書の管理をロードバランサの側にまとめる働きをする
  3. 静的IPアドレスを持ち、UDPを使う通信を高い性能でターゲットへ分散させる
  4. レイヤー3と4で動作し、フローを終端せずアプライアンスへ透過的に通す
正解と解説
正解:D. レイヤー3と4で動作し、フローを終端せずアプライアンスへ透過的に通す

GWLBはレイヤー3と4で動作し、扱うプロトコルはIPである。アプライアンス型のセキュリティ機能やネットワーク機能を経路上に置くための仕組みで、フローを終端せずに透過的に通す点が他の2つと決定的に違う。HTTPの中身を見て振り分けるのはレイヤー7のALB、静的IPとUDPはレイヤー4のNLBの持ち味である。

根拠:Amazon Web Services, Inc.「Elastic Load Balancing ユーザーガイド」(2026年8月確認)

問14|固定IP

取引先のファイアウォールに登録してもらうため、変わらないIPアドレスを持つロードバランサが必要である。適切なものはどれか。

  1. Network Load Balancer。静的IPアドレスを持たせられる
  2. Application Load Balancer。内容による振り分けができる
  3. Gateway Load Balancer。アプライアンスを透過的に通せる
  4. Classic Load Balancer。SSL/TLSの終端に対応している
正解と解説
正解:A. Network Load Balancer。静的IPアドレスを持たせられる

静的IPアドレスが必要な場合はNLBを選ぶ。NLBはレイヤー4で動作し、極めて高いパフォーマンスと静的IPが求められる場面に向くと公式に位置づけられている。ALBはレイヤー7でHTTP、HTTPS、gRPCを扱い、内容に基づく振り分けが持ち味。GWLBはアプライアンスを透過的に挟むためのもの。Classic Load Balancer はTCP、SSL/TLS、HTTP、HTTPSに対応する古い世代である。

根拠:Amazon Web Services, Inc.「Elastic Load Balancing ユーザーガイド」(2026年8月確認)

問15|ELBの役割

Elastic Load Balancing の基本的な役割はどれか。

  1. 1つのアベイラビリティゾーンの中のターゲットにだけトラフィックを分散する
  2. 1つ以上のアベイラビリティゾーンにある複数のターゲットへ自動的に分散する
  3. リージョンをまたいでトラフィックを分散し、ドメイン名の登録も併せて行う
  4. エッジロケーションにコンテンツを複製し、最も近い場所から利用者へ届ける
正解と解説
正解:B. 1つ以上のアベイラビリティゾーンにある複数のターゲットへ自動的に分散する

ELBは、1つ以上のアベイラビリティゾーンにある複数のターゲットへ、受信するアプリケーショントラフィックを自動的に分散する。単一のAZに閉じるものではなく、複数のAZに分けたターゲットへ振り分けられることが可用性設計の土台になる。ドメイン名の登録は Route 53、エッジロケーションからの配信は CloudFront の役割である。

根拠:Amazon Web Services, Inc.「Elastic Load Balancing ユーザーガイド」(2026年8月確認)

問16|gRPC

gRPC を使う通信をロードバランサで受けたい。適切なものはどれか。

  1. Gateway Load Balancer。レイヤー3と4で透過的に通す
  2. Network Load Balancer。レイヤー4で高い性能を出せる
  3. Application Load Balancer。レイヤー7でgRPCを扱える
  4. Classic Load Balancer。レイヤー4と7の双方に対応する
正解と解説
正解:C. Application Load Balancer。レイヤー7でgRPCを扱える

ALBが扱うプロトコルはHTTP、HTTPS、gRPCで、動作するのはレイヤー7である。gRPCを直接扱えるのは、この中ではALBだけになる。NLBはTCP、UDP、TLSを扱うレイヤー4、GWLBはIPを扱うレイヤー3と4のロードバランサである。Classic Load Balancer が対応するのはTCP、SSL/TLS、HTTP、HTTPSである。

根拠:Amazon Web Services, Inc.「Elastic Load Balancing ユーザーガイド」(2026年8月確認)

問17|UDP分散

UDPを使う通信を複数のターゲットへ分散させたい。適切なものはどれか。

  1. Network Load Balancer。UDPを扱えると示されている
  2. Application Load Balancer。HTTPSを扱えると示されている
  3. Gateway Load Balancer。IPをそのまま通せると示されている
  4. Classic Load Balancer。SSL/TLSを扱えると示されている
正解と解説
正解:A. Network Load Balancer。UDPを扱えると示されている

NLBはTCP、UDP、TLSを扱うレイヤー4のロードバランサなので、UDPの通信を分散できる。ALBが扱うのはHTTP、HTTPS、gRPCでUDPは含まれない。GWLBはIPを扱うが、アプライアンスへ透過的に通すためのもので一般的な負荷分散の用途ではない。Classic Load Balancer が対応するのはTCP、SSL/TLS、HTTP、HTTPSである。

根拠:Amazon Web Services, Inc.「Elastic Load Balancing ユーザーガイド」(2026年8月確認)

問18|層の並び

ALB、NLB、GWLB が動作するOSIのレイヤーの組合せとして適切なものはどれか。

  1. ALBがレイヤー4、NLBがレイヤー7、GWLBがレイヤー3と4
  2. ALBがレイヤー3と4、NLBがレイヤー7、GWLBがレイヤー4
  3. ALBがレイヤー7、NLBがレイヤー3と4、GWLBがレイヤー4
  4. ALBがレイヤー7、NLBがレイヤー4、GWLBがレイヤー3と4
正解と解説
正解:D. ALBがレイヤー7、NLBがレイヤー4、GWLBがレイヤー3と4

ALBはレイヤー7でHTTP、HTTPS、gRPCを、NLBはレイヤー4でTCP、UDP、TLSを、GWLBはレイヤー3と4でIPを扱う。番号が大きいほど上位の情報まで見て振り分けられる、と考えると並びが頭に残る。GWLBだけが2つの層にまたがるのは、IPパケットをそのまま透過的に通す性質のためである。

根拠:Amazon Web Services, Inc.「Elastic Load Balancing ユーザーガイド」(2026年8月確認)

問19|パス振分け

URLのパスによってリクエストの送り先を変えたい。適切なロードバランサとその理由はどれか。

  1. Network Load Balancer。レイヤー4でTCPを高速に処理できるから
  2. Application Load Balancer。レイヤー7でHTTPの中身を見られるから
  3. Gateway Load Balancer。レイヤー3と4でIPを透過的に通せるから
  4. Classic Load Balancer。TCPとHTTPの双方を終端できる作りだから
正解と解説
正解:B. Application Load Balancer。レイヤー7でHTTPの中身を見られるから

パスやホスト名といったHTTPの中身に基づく振り分けはコンテンツベースルーティングと呼ばれ、レイヤー7で動作するALBの持ち味である。NLBはレイヤー4なのでHTTPの中身までは見ない。GWLBはフローを終端せず透過的に通すもので、振り分けの判断に使えるのはIPまでである。Classic Load Balancer も古い世代の作りで、この用途ではALBを選ぶ。

根拠:Amazon Web Services, Inc.「Elastic Load Balancing ユーザーガイド」(2026年8月確認)

問20|検査装置

他社製のセキュリティ検査装置を、通信の経路上に置いて素通しさせたい。適切なものはどれか。

  1. Application Load Balancer。レイヤー7でリクエストを検査できる
  2. Network Load Balancer。レイヤー4で高い性能と静的IPを持てる
  3. Gateway Load Balancer。フローを終端せず透過的にそのまま通せる
  4. Amazon CloudFront。エッジロケーションで内容を確かめてから配る
正解と解説
正解:C. Gateway Load Balancer。フローを終端せず透過的にそのまま通せる

GWLBはレイヤー3と4で動作し、アプライアンス型のセキュリティ機能やネットワーク機能のために用意されたロードバランサである。フローを終端せず透過的に通すので、途中に検査装置を挟んでも通信の見え方が変わらない。ALBやNLBは自分がトラフィックを受けて分散する役割で、透過的に通す使い方はしない。CloudFront はコンテンツ配信のサービスである。

根拠:Amazon Web Services, Inc.「Elastic Load Balancing ユーザーガイド」(2026年8月確認)

問21|IAMの守備

AWS Identity and Access Management が管理するものはどれか。

  1. データの暗号化や署名に使うキーの作成と、その利用の制御
  2. Webアプリへ届くHTTPリクエストの監視と、アクセスの制御
  3. データベース認証情報やAPIキーの保管と、そのローテーション
  4. 誰が認証され誰が認可されるかという、リソースへのアクセス制御
正解と解説
正解:D. 誰が認証され誰が認可されるかという、リソースへのアクセス制御

IAMは、AWSリソースへのアクセスを安全に制御するサービスで、誰が認証(サインイン)され、誰が認可(権限を持つ)されるかを管理する。キーの作成と制御はKMS、HTTPリクエストの監視と制御はWAF、認証情報やAPIキーの保管とローテーションは Secrets Manager がそれぞれ担当する。役割は重なっていない。

根拠:Amazon Web Services, Inc.「AWS Identity and Access Management ユーザーガイド」(2026年8月確認)

問22|認証と認可

IAMが扱う認証と認可の説明として適切なものはどれか。

  1. 認証はサインインできるかを、認可は権限を持つかを決めるものである
  2. 認証は権限を持つかを、認可はサインインできるかを決めるものである
  3. 認証も認可も、サインインできるかどうかを二段階で確かめるものである
  4. 認証も認可も、権限の強さを数値にして互いに比べるためのものである
正解と解説
正解:A. 認証はサインインできるかを、認可は権限を持つかを決めるものである

IAMは「誰が認証(サインイン)され、誰が認可(権限を持つ)されるか」を管理するサービスである。認証は本人であることを確かめる段階、認可はそのうえで何をしてよいかを決める段階で、順番も役割も異なる。サインインできても、ポリシーで許可されていない操作は実行できない。この2つを入れ替えて覚えると、権限の設計を読み違える。

根拠:Amazon Web Services, Inc.「AWS Identity and Access Management ユーザーガイド」(2026年8月確認)

問23|KMSキー

AWS Key Management Service のKMSキーの扱いとして適切なものはどれか。

  1. 利用者が指定した場所へ、平文のまま書き出して保管することができる
  2. 認証を受けたHSMで保護され、暗号化されない状態でKMSの外に出ない
  3. アプリケーションの設定ファイルに埋め込んで配る前提で作られている
  4. 入れ替えのたびに、新しい鍵の値が利用者へ平文で通知される仕組みだ
正解と解説
正解:B. 認証を受けたHSMで保護され、暗号化されない状態でKMSの外に出ない

KMSは暗号化や署名に使うキーの作成と制御を容易にするマネージドサービスで、KMSキーは FIPS 140-3 セキュリティレベル3 の認証を受けたHSMで保護される。キーは暗号化されない状態でKMSの外に出ることはない。したがって平文で取り出したり配布したりする使い方は成立せず、暗号化や復号の操作をKMSに依頼する形で使う。

根拠:Amazon Web Services, Inc.「AWS Key Management Service デベロッパーガイド」(2026年8月確認)

問24|WAFの動作

AWS WAF がリクエストに対して取れる動作の組合せはどれか。

  1. 暗号化、復号、署名、キーの入れ替え
  2. 記録、通知、集計、ダッシュボード表示
  3. 許可、ブロック、カウント、CAPTCHA
  4. ドメイン登録、名前解決、移管、監視
正解と解説
正解:C. 許可、ブロック、カウント、CAPTCHA

WAFは、保護対象のWebアプリケーションリソースへ転送されるHTTPおよびHTTPSリクエストを監視し、許可、ブロック、カウント、CAPTCHAやチャレンジといった動作でアクセスを制御する。カウントがあるので、いきなり遮断せず影響を測ってから本番のルールにできる。暗号化や署名に関わるのはKMS、記録や可視化は CloudWatch、ドメインの登録や名前解決は Route 53 である。

根拠:Amazon Web Services, Inc.「AWS WAF デベロッパーガイド」(2026年8月確認)

問25|Shieldの別

AWS Shield の Standard と Advanced の違いとして適切なものはどれか。

  1. Standard は追加費用なしで自動的に含まれ、Advanced は追加料金の拡張保護である
  2. Standard は追加料金の拡張保護であり、Advanced は追加費用なしで自動的に含まれる
  3. Standard も Advanced も追加料金が必要で、違いは契約できる期間の長さだけである
  4. Standard も Advanced も追加費用はなく、違いは対応できる地域の広さだけである
正解と解説
正解:A. Standard は追加費用なしで自動的に含まれ、Advanced は追加料金の拡張保護である

Shield はDDoS攻撃からの保護を担う。Standard は AWS WAF などに追加費用なしで自動的に含まれる基本保護であり、Advanced は追加料金の拡張保護である。Advanced ではレイヤー7のDDoSの自動緩和、詳細な可視化、Shield Response Team(SRT)による専任のサポートが受けられる。費用の掛かり方が逆になっている選択肢に注意する。

根拠:Amazon Web Services, Inc.「AWS WAF デベロッパーガイド(AWS Shield の章)」(2026年8月確認)

問26|SRT

AWS Shield Advanced で受けられるものとして適切なものはどれか。

  1. データベース認証情報を定期的に入れ替えるローテーションの機能
  2. 複数のアカウントにまたがって保護の設定を一元管理する仕組み
  3. 利用者のサインインとトークン発行を担うユーザーディレクトリ
  4. Shield Response Team による専任のサポートと詳細な可視化
正解と解説
正解:D. Shield Response Team による専任のサポートと詳細な可視化

Shield Advanced は追加料金の拡張保護で、レイヤー7のDDoSの自動緩和、詳細な可視化、Shield Response Team(SRT)による専任サポートを提供する。ローテーションは Secrets Manager、複数アカウントにまたがる保護の一元管理は AWS Firewall Manager、ユーザーディレクトリとトークン発行は Amazon Cognito のユーザープールが担う。

根拠:Amazon Web Services, Inc.「AWS WAF デベロッパーガイド(AWS Shield の章)」(2026年8月確認)

問27|秘密の管理

AWS Secrets Manager の役割として適切なものはどれか。

  1. 利用者のサインインを受け付け、アプリ用のトークンを発行していく
  2. データベース認証情報やAPIキーを管理し、取得とローテーションを行う
  3. リソースの構成の変化を記録し、ルールに照らして準拠性を評価する
  4. 暗号化のキーそのものを作成し、HSMの中で保護したまま利用させる
正解と解説
正解:B. データベース認証情報やAPIキーを管理し、取得とローテーションを行う

Secrets Manager は、データベース認証情報、アプリケーション認証情報、OAuthトークン、APIキーといったシークレットを、ライフサイクル全体にわたって管理・取得・ローテーションするサービスである。サインインとトークン発行は Cognito、構成の記録と準拠性の評価は AWS Config、キーそのものの作成と保護は KMS が担当する。値を持ち回るのが Secrets Manager と覚えるとよい。

根拠:Amazon Web Services, Inc.「AWS Secrets Manager ユーザーガイド」(2026年8月確認)

問28|2つのプール

Amazon Cognito のユーザープールとIDプールの説明として適切なものはどれか。

  1. ユーザープールは一時的なAWS認証情報を発行し、IDプールはトークンを発行する
  2. ユーザープールとIDプールは常に対で使う必要があり、片方だけでは利用できない
  3. ユーザープールはユーザーディレクトリで、IDプールはAWS認証情報を発行する
  4. ユーザープールはAWSリソースの権限を、IDプールはサインインの可否を決める
正解と解説
正解:C. ユーザープールはユーザーディレクトリで、IDプールはAWS認証情報を発行する

ユーザープールは、アプリやAPIに対してユーザーを認証・認可するユーザーディレクトリで、独立したOIDCのIdPとして機能し、OAuth 2.0のトークンやJWTを発行する。IDプールは、認証済みまたは未認証のユーザーにAWSリソースへのアクセス権を与えるもので、AWS STS 経由で一時的なAWS認証情報を発行する。両者の統合は互いに必須ではなく、片方だけでも使える。

根拠:Amazon Web Services, Inc.「Amazon Cognito デベロッパーガイド」(2026年8月確認)

問29|一時的な鍵

モバイルアプリの利用者に、AWSリソースへアクセスするための一時的な認証情報を渡したい。適切なものはどれか。

  1. Cognito のユーザープールが発行するJWTを、そのまま認証情報として渡す
  2. Secrets Manager に保存した長期の認証情報を、利用者ごとに配って回る
  3. IAM ユーザーを利用者の数だけ作成し、それぞれにポリシーを割り当てる
  4. Cognito のIDプールを使い、AWS STS 経由で一時的な認証情報を発行する
正解と解説
正解:D. Cognito のIDプールを使い、AWS STS 経由で一時的な認証情報を発行する

IDプールは、認証済みまたは未認証のユーザーにAWSリソースへのアクセス権を与える仕組みで、AWS STS 経由で一時的なAWS認証情報を発行する。ユーザープールが発行するのはOAuth 2.0のトークンやJWTで、これはAWSのAPIを直接呼ぶための認証情報ではない。長期の認証情報を配ったり、利用者ごとにIAMユーザーを作ったりする設計は、この用途には向かない。

根拠:Amazon Web Services, Inc.「Amazon Cognito デベロッパーガイド」(2026年8月確認)

問30|一元管理

AWS Firewall Manager の役割として適切なものはどれか。

  1. 複数のアカウントとリソースにまたがって、保護の設定を一元管理する
  2. 1つのアカウントの中で、Webアプリへのリクエストを個別に検査する
  3. アカウントごとに暗号化キーを作成し、その利用の記録を残していく
  4. アカウントをまたいで、利用者のサインイン情報を一つにまとめていく
正解と解説
正解:A. 複数のアカウントとリソースにまたがって、保護の設定を一元管理する

Firewall Manager は、AWS WAF、Shield Advanced、VPCのセキュリティグループとネットワークACL、Network Firewall、Route 53 Resolver DNS Firewall といった保護を、複数アカウント・複数リソースにまたがって一元管理するサービスである。個々のリクエストを検査するのはWAF自身、キーの作成はKMS、サインイン情報を扱うのは Cognito である。

根拠:Amazon Web Services, Inc.「AWS WAF デベロッパーガイド」(2026年8月確認)

問31|CWの守備

Amazon CloudWatch が主に扱うものはどれか。

  1. 誰がどのAPI操作をしたかという記録
  2. リソースの性能と状態の実時間の監視
  3. リソースの構成と、その変化の履歴
  4. テンプレートに基づくリソースの構築
正解と解説
正解:B. リソースの性能と状態の実時間の監視

CloudWatch は、AWSリソースとその上で動くアプリケーションをリアルタイムで監視し、メトリクス、ログ、アラーム、ダッシュボードによって性能や運用状態、リソース使用率を見える化する。誰がどのAPI操作をしたかを記録するのは CloudTrail、構成とその変化を記録するのは AWS Config、テンプレートからリソースを構築するのは CloudFormation である。

根拠:Amazon Web Services, Inc.「Amazon CloudWatch ユーザーガイド」(2026年8月確認)

問32|誰がやったか

先月、あるリソースの設定を変更したのは誰かを調べたい。用いるものはどれか。

  1. Amazon CloudWatch のメトリクスとアラーム
  2. AWS CloudFormation のスタックの一覧
  3. AWS CloudTrail に記録されたイベント
  4. AWS Systems Manager の Run Command
正解と解説
正解:C. AWS CloudTrail に記録されたイベント

CloudTrail は、ユーザー・ロール・AWSサービスが取ったアクションをイベントとして記録する。マネジメントコンソール、CLI、SDKやAPI経由の操作が対象で、誰が何のAPI操作をしたかを後から追える。CloudWatch は性能と状態の監視、CloudFormation はテンプレートからの構築、Systems Manager はノードの運用操作を担うもので、操作の主体をたどる用途ではない。

根拠:Amazon Web Services, Inc.「AWS CloudTrail ユーザーガイド」(2026年8月確認)

問33|Config

AWS Config の説明として適切なものはどれか。

  1. リソースの構成と関係を記録し、ルールに照らして準拠性を評価する
  2. リソースのメトリクスを集め、しきい値を超えたら通知を出していく
  3. リソースの作成をテンプレートに書き、まとめて構築し削除もできる
  4. リソースを操作したユーザーと、その操作の内容を記録して残す
正解と解説
正解:A. リソースの構成と関係を記録し、ルールに照らして準拠性を評価する

Config はAWSリソースの構成の詳細なビューを提供し、リソース同士の関係や過去にどう構成されていたかを記録して、構成の変化を追跡できるようにする。さらに Config ルールで構成を評価し、違反しているリソースを非準拠としてフラグする。しきい値の監視は CloudWatch、テンプレートからの構築は CloudFormation、操作の記録は CloudTrail の役割である。

根拠:Amazon Web Services, Inc.「AWS Config デベロッパーガイド」(2026年8月確認)

問34|3つの区別

CloudWatch と CloudTrail と AWS Config の役割の組合せとして適切なものはどれか。

  1. CloudWatch が構成の記録、CloudTrail が性能の監視、Config が操作の記録
  2. CloudWatch が操作の記録、CloudTrail が構成の記録、Config が性能の監視
  3. CloudWatch が性能の監視、CloudTrail が構成の記録、Config が操作の記録
  4. CloudWatch が性能の監視、CloudTrail が操作の記録、Config が構成の記録
正解と解説
正解:D. CloudWatch が性能の監視、CloudTrail が操作の記録、Config が構成の記録

3つは並べて覚える。CloudWatch は性能と状態のリアルタイム監視、CloudTrail は誰がどのAPI操作をしたかの記録、Config はリソースの構成の記録と準拠性の評価である。競合するサービスではなく、CloudTrail のトレイルは S3 バケットに保存され、オプションで CloudWatch Logs にも配信できる。CloudTrail が送る側、CloudWatch Logs が受け先という関係になる。

根拠:Amazon Web Services, Inc.「AWS CloudTrail ユーザーガイド」(2026年8月確認)

問35|IaCの部品

AWS CloudFormation のテンプレートとスタックの関係として適切なものはどれか。

  1. テンプレートは構築の実行記録で、スタックはそれを再生するための手順である
  2. テンプレートは構築されたリソース群で、スタックはその元になった設計図である
  3. テンプレートは必要なリソースを記述した文書で、スタックは作られたリソース群である
  4. テンプレートもスタックも、リソースの利用状況を月ごとに集計した報告書である
正解と解説
正解:C. テンプレートは必要なリソースを記述した文書で、スタックは作られたリソース群である

CloudFormation では、必要なリソースを記述したテキストファイルであるテンプレートを作成すると、CloudFormation がそのとおりにリソースをプロビジョニングし設定する。作成されたリソース群はスタックという1つの単位でまとめて管理でき、まとめて削除もできる。テンプレートが設計図、スタックが出来上がったものの一まとまり、という対応になる。

根拠:Amazon Web Services, Inc.「AWS CloudFormation ユーザーガイド」(2026年8月確認)

問36|スタック

CloudFormation のスタックについての説明として適切なものはどれか。

  1. テンプレートから作ったリソースは、1つずつ個別にしか削除できない
  2. テンプレートから作ったリソース群を、1つの単位としてまとめて扱える
  3. スタックを削除しても、テンプレートから作ったリソースは残り続ける
  4. テンプレートの内容を、リソースの構成の変化として時系列に記録する
正解と解説
正解:B. テンプレートから作ったリソース群を、1つの単位としてまとめて扱える

CloudFormation が作成したリソース群はスタックとして1つの単位で管理でき、まとめて削除することもできる。個別にしか扱えないわけではなく、スタックを削除すればそこに含まれるリソースもまとめて削除される。構成の変化を時系列に記録するのは AWS Config の役割である。まとめて作りまとめて消せることが、インフラをコードとして扱う利点になる。

根拠:Amazon Web Services, Inc.「AWS CloudFormation ユーザーガイド」(2026年8月確認)

問37|SSMの位置

AWS Systems Manager の位置づけとして適切なものはどれか。

  1. リソースの構成の変化を記録し、非準拠のリソースを洗い出す仕組み
  2. テンプレートを読み込み、リソースをまとめて構築していく仕組み
  3. 受信するトラフィックを、複数のターゲットへ自動的に分散する仕組み
  4. AWSやオンプレミスのノードを大規模に一元管理する統合の窓口
正解と解説
正解:D. AWSやオンプレミスのノードを大規模に一元管理する統合の窓口

Systems Manager は、AWS・オンプレミス・マルチクラウドの各環境にあるノードを大規模に一元的に表示・管理・運用するための統合インターフェイスで、Run Command、Session Manager、Automation、Parameter Store、Patch Manager、Fleet Manager などを含む。構成の記録は Config、テンプレートからの構築は CloudFormation、トラフィックの分散は ELB である。

根拠:Amazon Web Services, Inc.「AWS Systems Manager ユーザーガイド」(2026年8月確認)

問38|スポット

EC2 のスポットインスタンスの性質として適切なものはどれか。

  1. AWSクラウドの未使用のキャパシティを使い、中断されることがある
  2. 1年または3年の使用量へのコミットと引き換えに割引を受けられる
  3. インスタンスの属性を固定するコミットと引き換えに割引を受けられる
  4. 前払いもコミットもなく、時間単位または秒単位で従量課金される
正解と解説
正解:A. AWSクラウドの未使用のキャパシティを使い、中断されることがある

スポットインスタンスは、AWSクラウドの未使用のEC2キャパシティを利用する購入オプションで、大幅な割引がある一方で中断されることがある。中断を許容できるバッチ処理やテスト環境に向く。使用量へのコミットは Savings Plans、インスタンス属性へのコミットはリザーブドインスタンス、前払いもコミットもないのがオンデマンドである。

根拠:Amazon Web Services, Inc.「Amazon EC2 料金表」ページ(2026年8月確認)

問39|SPとRI

Savings Plans とリザーブドインスタンスの違いとして適切なものはどれか。

  1. Savings Plans は前払いが必須で、リザーブドインスタンスは前払いができない
  2. Savings Plans は期間が1年のみで、リザーブドインスタンスは3年のみである
  3. Savings Plans は使用量に、リザーブドインスタンスはインスタンス属性にコミットする
  4. Savings Plans は中断されることがあり、リザーブドインスタンスは中断されない
正解と解説
正解:C. Savings Plans は使用量に、リザーブドインスタンスはインスタンス属性にコミットする

Savings Plans は一定の使用量へのコミットと引き換えに割引を受ける料金モデル、リザーブドインスタンスはインスタンスタイプ・プラットフォーム・テナンシーといった属性にコミットして割引を受ける料金モデルである。どちらも期間は1年または3年で、支払いは全額前払い・一部前払い・前払いなしから選べる。中断されうるのはスポットインスタンスである。

根拠:Amazon Web Services, Inc.「Savings Plans ユーザーガイド」(2026年8月確認)

問40|SPの種類

Compute Savings Plans と EC2 Instance Savings Plans の違いとして適切なものはどれか。

  1. Compute はインスタンスファミリーを固定し、EC2 Instance はリージョンを固定する
  2. Compute はファミリーもリージョンもまたげるが、EC2 Instance はまたげない
  3. Compute は期間が1年のみで、EC2 Instance は期間が3年のみに限られている
  4. Compute は前払いなしのみを選べ、EC2 Instance は全額前払いのみを選べる
正解と解説
正解:B. Compute はファミリーもリージョンもまたげるが、EC2 Instance はまたげない

Compute Savings Plans は最も柔軟で、インスタンスファミリーの変更、リージョンの変更、EC2 と Fargate と Lambda の間の移行、OSの変更に対応する。EC2 Instance Savings Plans は特定リージョンの特定インスタンスファミリーにコミットするため、ファミリー内のサイズ変更やOSの変更はできても、ファミリーとリージョンの変更はできない。期間はどちらも1年または3年、支払いは全額前払い・一部前払い・前払いなしから選ぶ。

根拠:Amazon Web Services, Inc.「Savings Plans ユーザーガイド」(2026年8月確認)

演習:この章の問題を解く

ランダム出題の演習ツールです(JavaScript が有効な場合に動きます)。上の「確認問題」はそのままでもすべて読めます。

※ 解説は学習用の情報提供です。最新の出題範囲・制度は必ず公式発表をご確認ください。
※ 出題は、AWS公式ドキュメント・試験ガイド、JDLA「G検定 試験出題範囲(シラバス2024)第1.4版」、一般社団法人Pythonエンジニア育成推進協会の公開情報とPython公式ドキュメントに沿った仮の宿 学習室のオリジナル問題です(2026年8月時点で確認)。Pythonの問題はすべて実行して確認しています。試験制度・出題範囲は各実施団体の公式発表をご確認ください。