DOP構成管理と Infrastructure as Code (IaC)

AWS CDKを使用したインフラ管理で、CDKアップグレードにより既存スタックに予期しない変更(セキュリティグループのインバウンドルール削除など)が発生するリスクを軽減したい。最も適切なアプローチはどれですか?

A
CDKのバージョンをpackage.jsonで固定し、アップグレードは手動でのみ行う
CDKのバージョンをpackage.jsonで固定は、アップグレードを遅らせるだけで技術的負債となり、セキュリティパッチを逃す可能性があります。
B
CDKパイプラインにcdk diffを追加してChange Setを確認し、変更に承認を求める
✓ 正解
CDKアップグレードのリスク軽減には、CDK Pipelinesにcdk diffステージを追加して変更内容を事前可視化することが重要です。変更が想定外の場合はManual Approvalで承認を要求することで人間のレビューを挟めます。
C
すべてのインフラリソースにDeletionPolicyをRetainを設定して、誤削除を防ぐ
すべてのインフラリソースにDeletionPolicyをRetainを設定は、RDSやS3などステートフルリソースには有効ですが、全リソースへの適用はリソースの孤立化を招きます。また、セキュリティグループルールの予期しない変更は防止できません。
D
CDKの代わりにCloudFormationテンプレートを直接管理してCDKアップグレードの影響を排除する
CloudFormationテンプレートを直接管理は、CDKの利便性を失い管理コストが増大します。根本的なリスク軽減にはなりません。

解説

CDKアップグレードのリスク軽減には、CDK Pipelinesにcdk diffステージを追加して変更内容を事前可視化することが重要です。変更が想定外の場合はManual Approvalで承認を要求することで人間のレビューを挟めます。 選択肢AのCDKのバージョンをpackage.jsonで固定は、アップグレードを遅らせるだけで技術的負債となり、セキュリティパッチを逃す可能性があります。 選択肢CのすべてのインフラリソースにDeletionPolicyをRetainを設定は、RDSやS3などステートフルリソースには有効ですが、全リソースへの適用はリソースの孤立化を招きます。また、セキュリティグループルールの予期しない変更は防止できません。 選択肢DのCloudFormationテンプレートを直接管理は、CDKの利便性を失い管理コストが増大します。根本的なリスク軽減にはなりません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでDOPを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
DOP の問題一覧に戻る