DOP構成管理と Infrastructure as Code (IaC)
ある企業は複数リージョンにわたる500台のEC2インスタンスに、新しいセキュリティパッチを24時間以内に適用する要件があります。全インスタンスにSSMエージェントがインストールされています。最もスケーラブルで効率的な方法はどれですか?
AAWS Systems Manager Patch Managerでパッチベースラインを作成し、リリース後即時承認する設定で各リージョンに日次メンテナンスウィンドウを設定する
✓ 正解
AWS Systems Manager Patch Managerはパッチ適用専用のマネージドサービスで、パッチベースラインで承認基準を定義し、メンテナンスウィンドウで大規模なスケジュール実行ができます。マルチリージョン対応でSSMエージェント経由の一括適用が可能です。
BSystems Manager State ManagerでAnsibleプレイブックのアソシエーションを24時間ごとに全インスタンスに適用する
Systems Manager State ManagerでAnsibleプレイブックのアソシエーションを24時間ごとに全インスタンスに適用する方法は、Ansible環境の管理コストと専門スキルが別途必要で、パッチコンプライアンスレポートや承認ワークフローを自前で構築する必要があり非効率です。
CLambda関数でSSM Inventoryのパッチコンプライアンス情報を定期スキャンし、未適用インスタンスにSSM Run Commandでパッチ適用コマンドを発行する
Lambda関数でSSM Inventoryのパッチコンプライアンス情報を定期スキャンし、未適用インスタンスにSSM Run Commandでパッチ適用コマンドを発行する方法は、スキャン・未適用判定・適用・結果収集の全ロジックを自前で実装・運用する必要があり保守負荷が高いです。
DEC2 Image Builderで最新パッチ適用済みAMIを毎日ビルドし、Auto ScalingグループのLaunch Templateを更新してローリングリプレースを実施する
EC2 Image Builderで最新パッチ適用済みAMIを毎日ビルドし、Auto ScalingグループのLaunch Templateを更新してローリングリプレースを実施する方法は、EC2 Image BuilderはAMI(Amazon Machine Image)の作成には適切ですが、稼働中の既存500台への適用には全インスタンスの置換が必要で24時間以内の要件達成が困難です。
解説
AWS Systems Manager Patch Managerはパッチ適用専用のマネージドサービスで、パッチベースラインで承認基準を定義し、メンテナンスウィンドウで大規模なスケジュール実行ができます。マルチリージョン対応でSSMエージェント経由の一括適用が可能です。
選択肢BのSystems Manager State ManagerでAnsibleプレイブックのアソシエーションを24時間ごとに全インスタンスに適用する方法は、Ansible環境の管理コストと専門スキルが別途必要で、パッチコンプライアンスレポートや承認ワークフローを自前で構築する必要があり非効率です。
選択肢CのLambda関数でSSM Inventoryのパッチコンプライアンス情報を定期スキャンし、未適用インスタンスにSSM Run Commandでパッチ適用コマンドを発行する方法は、スキャン・未適用判定・適用・結果収集の全ロジックを自前で実装・運用する必要があり保守負荷が高いです。
選択肢DのEC2 Image Builderで最新パッチ適用済みAMIを毎日ビルドし、Auto ScalingグループのLaunch Templateを更新してローリングリプレースを実施する方法は、EC2 Image BuilderはAMI(Amazon Machine Image)の作成には適切ですが、稼働中の既存500台への適用には全インスタンスの置換が必要で24時間以内の要件達成が困難です。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでDOPを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →