金融規制当局からCloudTrailログを7年間にわたり改ざん・削除不能な形式(WORM:Write Once Read Many)で保存するよう要求された。現在CloudTrailはS3バケットにログを配信している。コストを最小化しながら規制要件を満たす構成はどれか。
S3 Object LockのCompliance modeは、管理者・ルートアカウントを含む一切のユーザーが保持期間中のオブジェクトを削除・上書き不可能にする最強のWORM保証です。 選択肢AのMFA Deleteは、バケット所有者の誤削除防止機能であり、規制上のWORM要件を満たしません。 選択肢CのGlacier Vault Lockは、Amazon S3 GlacierのVault専用機能であり、既存のS3バケットへのCloudTrail配信構成をVaultベースの別サービスへ移行する必要があるため構成が複雑になります。 選択肢DのCloudTrail Lakeは、機能的に要件を満たしますが、S3 Object Lockより大幅にコストが高いです。