無限ノック › DOP 練習問題一覧 › 問題
DOP構成管理と Infrastructure as Code (IaC)

ある企業はAWS上で数百台のLinux EC2インスタンスを運用しており、OSのセキュリティパッチを定期的に適用する作業に膨大な運用コストがかかっています。 以下の要件を満たす、最も適切なAWSサービスの機能はどれですか。 ・OSの種類(Amazon Linux 2023、Ubuntuなど)に応じたパッチの自動承認ルールを定義できること ・毎月第2日曜日の深夜に、システムへ影響を与えないよう一括でパッチ適用作業を自動化できること

A
AWS Systems ManagerのPatch Managerでパッチベースラインを作成し、Maintenance Windowsを使用してスケジュールとターゲットを設定する
✓ 正解
Patch ManagerのパッチベースラインによるOS別の自動承認ルールの定義と、Maintenance Windowsによるスケジュールの制御を組み合わせることで、マルチOS環境のパッチ適用を安全かつ完全に自動化でき、要件を正確に満たします。
B
Amazon EventBridgeルールでcron式を設定し、毎月第2日曜日にAWS CodeDeployをトリガーして各インスタンスにパッチスクリプトを配信する
EventBridgeとCodeDeployの組み合わせによるカスタムスクリプトの配信は可能ですが、OS固有のパッチ依存関係の解決、承認ルールの管理、再起動の制御などをすべてカスタムで実装する必要があり、マネージドサービスを活用していないため運用負荷が下がらず不適切です。
C
AWS CloudFormationを使用して全インスタンスのAMIを最新のパッチ適用済みAMIに更新するスタックセットの定期更新スケジュールを構成する
CloudFormationでAMIを更新する手法(イミュータブルインフラストラクチャ)は有効なアプローチですが、要件は「既存のEC2インスタンスに対するOSパッチの適用作業の自動化」であり、リソースの再作成を伴うこの手法は文脈に合致していません。
D
AWS OpsWorksのライフサイクルイベントを利用して、毎月の指定日時に各OSのパッチインストール用Chefレシピを自動実行する
OpsWorksによるChefレシピの実行は構成管理の一種ですが、パッチの自動承認ルールの管理機能はネイティブに備わっていません。また、AWS OpsWorksは既に新規提供を終了するフェーズに入っており、最新のAWSベストプラクティスとしては推奨されません。

解説

AWS Systems Manager Patch Managerは、EC2インスタンスやオンプレミスサーバーのOSやソフトウェアへのパッチ適用プロセスを自動化する機能です。「パッチベースライン」を作成することで、OSの種類に応じたパッチの自動承認ルール(例:クリティカルなセキュリティパッチはリリースから数日後に自動承認など)を柔軟に定義できます。また、スケジュール要件である「毎月第2日曜日の深夜」といった特定の時間枠に処理を限定するためには、Systems Managerの「Maintenance Windows(メンテナンスウィンドウ)」を使用します。これにより、パッチ適用のスキャンやインストールなどのシステムに影響を与える可能性のあるタスクを、ビジネスへの影響が最小限となる安全な時間帯に自動的かつ一元的に実行することが可能です。 選択肢Bは、EventBridgeのcron式でCodeDeployをトリガーする方法です。CodeDeployはアプリケーションのデプロイを目的としたサービスであり、OSパッチ管理には設計されていません。OS種類に応じた承認ルールもスクリプトで自作する必要があり、Patch Managerに比べて運用コストが高くなります。 選択肢Cは、CloudFormationでAMIを定期更新する方法です。インスタンスの停止・再作成が伴うためシステムへの影響が大きく、実行中インスタンスへの差分パッチ適用には対応していません。細かな承認ルールの定義もできません。 選択肢Dは、AWS OpsWorks Stacksは2024年5月26日にサービス終了しており現在は利用できません。また仮に利用可能であっても、Chefレシピの管理・メンテナンスコストが高く、Patch Managerのようなパッチ自動承認ルール機能もありません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでDOPを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← DOP の問題一覧に戻る