Solutions Architect Associateに出題されるサービスと機能 part2

Solutions Architect Associate

Solutions Architect – Associateの試験ガイドに登場するサービスについて、「主な用途」と「カテゴリ内での違い・使い分けポイント」を整理しました。これによってより深い理解が得られ、試験対策になると考えています。

part2では、マネジメントとガバナンス、メディアサービス、移行と転送(Migration & Transfer)、ネットワークとコンテンツ配信、セキュリティ、アイデンティティ、コンプライアンス、サーバーレス(Serverless)、ストレージ(Storage)までを解説します。(part1はこちら

マネジメントとガバナンス

サービス主な用途同カテゴリ内での立ち位置・使い分け
AWS Auto Scaling複数リソース(EC2, ECS 等)のスケーリングポリシーを一元管理EC2 Auto Scaling が EC2 専用なのに対し、複数サービス横断でのスケーリング調整ツール。
AWS CloudFormationインフラをテンプレート(IaC)として定義・デプロイIaC の中核。Proton/Service Catalog が「テンプレ配布・ガバナンス層」なのに対し、CloudFormation は 実際にリソースを作るエンジン
AWS CloudTrailAWS API コールの履歴を記録・監査「誰が何をしたか」の 証跡ログ。Config はリソース状態の履歴、CloudWatch はメトリクス/ログ監視。
Amazon CloudWatchメトリクス/ログ/アラーム/ダッシュボード監視と可観測性のハブ。X-Ray は分散トレース特化、Managed Grafana/Prometheus は OSS スタックのマネージド版。
AWS CLIコマンドラインから AWS 操作マネジメントコンソールの CUI 版クライアント。IaC とは別レイヤ(人が叩く or スクリプトで叩く)。
AWS Compute Optimizerリソースの利用状況から適切なサイズ・タイプを提案Trusted Advisor もコスト提案はするが、Compute Optimizer は 主にコンピュートの最適サイズ提案にフォーカス。
AWS Configリソース構成の履歴&準拠チェックCloudTrail が「API 呼び出し履歴」、Config は “今どういう構成で、どう変わったか” を追う。コンプライアンス寄り。
AWS Control Towerマルチアカウント環境のランディングゾーン構築Organizations+Config+CloudTrail 等を組み合わせて、**“ガバナンスの効いたマルチアカウント基盤”**を自動で作る。
AWS Health Dashboardアカウントに影響する AWS 側イベントの可視化「今このリージョンで障害が…」などを一元表示。CloudWatch がアプリ・リソースの監視なのに対し、Health は AWS プラットフォーム側の状態
AWS License Managerソフトウェアライセンスの利用状況管理BYOL な RDB/ミドルウェアなどの ライセンスコンプライアンス管理
Amazon Managed GrafanaGrafana のマネージド版CloudWatch メトリクスや Prometheus データ等を グラフ化するダッシュボード専用 UI
Amazon Managed Service for PrometheusPrometheus 互換のメトリクス収集・保存CloudWatch 以外に OSS スタックで Observability を作りたいときの Prometheus ストレージ as a Service
AWS マネジメントコンソールブラウザベースの管理 UIいわゆる「Web コンソール」。CLI/IaC と違い、人がポチポチ操作するための UI
AWS Organizations複数 AWS アカウントのポリシー管理と一括請求Control Tower の“基盤”となるサービス。アカウント構造と SCP でのガバナンスを担当。
AWS Protonサービス・環境テンプレートを使ったアプリケーションプラットフォーム管理開発チームにはテンプレだけ渡し、Ops が標準パターンを管理する PaaS 的メタレイヤ
AWS Service Catalog承認済み CloudFormation テンプレートをカタログ提供組織として「これ以外は作るな」を実現する セルフサービス型カタログ
AWS Systems Managerパッチ・パラメータ・Run Command など運用統合ツール群EC2/オンプレを含めた 運用の統合ハブ。Config/CloudTrail が「記録」、Systems Manager は「操作・オートメーション」。
AWS Trusted Advisorコスト・セキュリティ・パフォーマンス等のベストプラクティス診断「無駄に高い」「セキュリティ穴」などを 総合的に指摘するヘルスチェックツール
AWS Well-Architected ToolWell-Architected Framework に沿ったレビュー支援アーキテクチャ設計レビューの チェックリスト&改善提案ツール。Trusted Advisor が実行環境を見てくれるのに対し、こちらは設計観点。

メディアサービス

サービス主な用途同カテゴリ内での立ち位置・使い分け
Amazon Elastic Transcoder動画ファイルを別解像度・別形式にトランスコードシンプルな VOD 向けエンコード。ライブ配信などさらに高度なワークフローは、範囲外だが MediaLive/MediaConvert 系が担当。
Amazon Kinesis Video Streamsデバイスから送られる動画ストリームの取り込み・保存「監視カメラから映像ストリームを集める」など、動画を“データストリーム”として扱うサービス。Elastic Transcoder はファイル変換。

移行と転送(Migration & Transfer)

サービス主な用途同カテゴリ内での立ち位置・使い分け
AWS Application Discovery Service既存オンプレ環境のサーバ/アプリの構成情報を自動収集「今なにがどのサーバで動いているのか」を把握する 現状調査フェーズ担当。
AWS Application Migration Service物理/仮想サーバを AWS にリホスト(Lift & Shift)旧 Server Migration Service の後継。サーバ丸ごと移す“rehost ツール”
AWS Database Migration Service (DMS)DB をオンラインでレプリケーション・移行DB 版の移行ツール。スキーマ変換が必要な場合は Schema Conversion Tool と併用。
AWS DataSyncオンプレ ⇔ AWS 間のファイル転送を高速・自動化S3/EFS/FSx とオンプレ NAS 間などの 継続的/大量データ転送。Snow 系は物理デバイス、Transfer Family はプロトコル (SFTP/FTP)。
AWS Migration Hub複数移行ツールの進捗を一元管理する“ダッシュボード”Application Migration Service/DMS/DataSync などの マネジメントハブ
AWS Snow ファミリー物理デバイスを使った大容量データのオフライン転送回線が細い/切り替え困難な場合の ペタバイト級データ移行。オンライン転送なら DataSync。
AWS Transfer FamilySFTP/FTPS/FTP でファイル転送するマネージドエンドポイント既存の SFTP 運用をクラウドに移したい時の選択肢。プロトコル互換を保ちつつ S3 などへ保存

ネットワークとコンテンツ配信

サービス主な用途同カテゴリ内での立ち位置・使い分け
AWS Client VPNエンドユーザーデバイスから VPC への VPN(クライアント VPN)個々の PC から AWS へ接続したいとき。Site-to-Site VPN は拠点ネットワーク同士。
Amazon CloudFrontグローバル CDN。静的/動的コンテンツをエッジから配信コンテンツ配信の主役。Global Accelerator や Route 53 は経路最適化や名前解決が主で、CloudFront は“キャッシュ配信”。
AWS Direct Connectデータセンターと AWS を専用線で接続ネットワークレイヤの 高帯域・安定・プライベート接続。VPN は IPsec over Internet。
Elastic Load Balancing (ELB)ALB/NLB/Gateway LB の総称。トラフィック分散「どのインスタンスに流すか」を決める 負荷分散レイヤ。VPC はネットワーク自体、CloudFront はインターネット側のキャッシュ。
AWS Global AcceleratorAnycast IP 経由で最適な AWS エッジへルーティングCloudFront が HTTP コンテンツ配信なのに対し、Global Accelerator は TCP/UDP アプリの経路最適化に強い。
AWS PrivateLinkVPC 内から AWS サービス/自社サービスへプライベート接続Public IP 経由にしたくないときの プライベートエンドポイント。VPC Peering/Transit Gateway は VPC 間の L3 接続。
Amazon Route 53DNS /ヘルスチェック/ルーティングポリシー「名前解決+ルーティング」の中核。CloudFront/ALB などの “行き先”を決める役。
AWS Site-to-Site VPN自社拠点ネットワークと VPC を IPsec VPN で接続Direct Connect より導入が手軽な 拠点間 VPN。レイテンシ・帯域がシビアなら Direct Connect。
AWS Transit Gateway複数 VPC/オンプレネットワークをハブ&スポーク接続VPC ピアリングのスパゲッティを避ける マルチ VPC ルータの役割。
Amazon VPCAWS 上の仮想ネットワーク基盤他のネットワーク系サービスは基本 VPC の上に乗るイメージ。サブネット/ルートテーブル/NACL/SG などのベース。

セキュリティ、アイデンティティ、コンプライアンス

サービス主な用途同カテゴリ内での立ち位置・使い分け
AWS Artifact各種コンプライアンスレポート・契約文書のダウンロードSOC レポートや ISO 証明書など **“紙としての証跡”**を取得するためのポータル。
AWS Audit Managerコントロールベースで監査証跡を自動収集・評価Artifact が「証明書をもらう」のに対し、Audit Manager は 自社の運用が規格に沿っているかをチェック
AWS Certificate Manager (ACM)SSL/TLS 証明書の発行・更新・デプロイ管理KMS が鍵管理、ACM は 証明書ライフサイクル。ALB/CloudFront などにサクッと証明書を割り当てられる。
AWS CloudHSM専用 HSM ハードウェアでの鍵管理KMS がマルチテナントな論理 HSM、CloudHSM は 専有物理 HSM。より厳しいコンプライアンス要件向け。
Amazon Cognitoアプリケーションのエンドユーザー認証・ユーザープール管理IAM が AWS リソースの ID 管理なのに対し、Cognito は “アプリのユーザー”向け IDaaS
Amazon DetectiveGuardDuty などの検知イベントをもとに根本原因調査を支援GuardDuty/Inspector などの結果を元に、インシデント調査のナビゲーションをしてくれる。
AWS Directory Serviceマネージド Active Directory 等オンプレ AD 連携や Windows ワークロード向けの ディレクトリ基盤。IAM/Cognito と用途が違う。
AWS Firewall ManagerWAF, Shield, Network Firewall などのポリシー集中管理個々の WAF/Firewall を設定するのではなく、複数アカウント/リソースに一括ポリシー適用する管理面サービス。
Amazon GuardDutyアカウント/ネットワーク/S3 ログからの脅威検知「不審なふるまいを検知する IDS/IPS 的マネージドサービス」。Inspector は脆弱性スキャン、Macie は機微情報検出。
AWS IAM Identity Center (SSO)SSO を使ったログインとアカウント/アプリへのアクセス制御複数 AWS アカウントや SaaS への シングルサインオン基盤。IAM はリソース権限定義が主役。
AWS Identity and Access Management (IAM)ユーザー/ロール/ポリシーによる権限管理の中核このカテゴリの 中心サービス。ほぼ全サービスのアクセスポリシーと絡む。
Amazon InspectorEC2/ECR などの脆弱性・ベストプラクティスチェックGuardDuty が「ふるまいベースの脅威」、Inspector は ソフトウェア/パッケージの脆弱性チェック
AWS Key Management Service (KMS)暗号鍵の生成・保管・使用・ローテーションS3/EBS/RDS などの暗号化に使われる 標準鍵管理。HSM がより厳格な専用ハード版。
Amazon MacieS3 上の機微情報(個人情報など)検出DLP 的な “どこにセンシティブデータがあるか”探索サービス。GuardDuty は脅威検知。
AWS Network FirewallVPC 境界に設置するステートフル L3/L4 ネットワークファイアウォールWAF が L7 の Web アプリ層、Network Firewall は ネットワーク層の FW
AWS Resource Access Manager (RAM)アカウント間で VPC サブネットや Route 53 などを共有Organizations だけでは足りない「リソース単位の共有」を実現するサービス。
AWS Secrets ManagerDB パスワード/API キー等のシークレット管理・自動ローテーションSSM Parameter Store でも類似用途だが、Secrets Manager は 自動ローテーションと統合がリッチ
AWS Security HubGuardDuty, Inspector, Macie 等の結果を集約しスコアリングセキュリティの “集約ダッシュボード”。個々のサービス結果を統合ビューで確認。
AWS ShieldDDoS 対策(Standard/Advanced)CloudFront/ALB 等への DDoS 保護が主。WAF はアプリ層攻撃対策、Firewall はネットワーク制御。
AWS WAFWeb アプリ向けの L7 ファイアウォールSQLi, XSS 等 Web 攻撃防御用。Network Firewall/SG/NACL が L3/4、WAF は L7 でルール定義

サーバーレス(Serverless)

サービス主な用途同カテゴリ内での立ち位置・使い分け
AWS AppSyncサーバレス GraphQL API(リアルタイム更新可)クライアントから見た API レイヤ。Lambda や DynamoDB を裏でつなぐ BFF 的 GraphQL ゲートウェイ
AWS Fargateサーバレスコンテナ実行基盤(ECS/EKS の実行環境)「コンテナは使うが EC2 は意識したくない」ケース向け。Lambda より長時間・柔軟なコンテナ処理に。
AWS Lambdaイベント駆動の関数実行(完全マネージド)代表的サーバレス計算基盤。短時間タスク/イベントトリガーで 最小単位のコードを動かす役。

ストレージ(Storage)

サービス主な用途同カテゴリ内での立ち位置・使い分け
AWS BackupRDS/EFS/DynamoDB など複数サービスのバックアップ一元管理各サービス固有のバックアップ機能をまとめて扱う ポリシーベースの Backup 管理レイヤ
Amazon EBSEC2 にアタッチするブロックストレージVM 用ディスク。低レイテンシ/高 IOPS なブロックデバイスが必要なときに。
Amazon EFSNFS 互換の共有ファイルストレージ複数 EC2 から同じファイルシステムをマウントしたいとき。S3 はオブジェクト、EBS は単一インスタンス向けブロック。
Amazon FSx(全タイプ)Windows, Lustre, NetApp ONTAP 等の高機能ファイルシステム既存 Windows ファイルサーバや HPC 用 Lustre など 特定ワークロード向けのマネージドファイルサーバ
Amazon S3オブジェクトストレージ。高耐久・高スケーラブルこのカテゴリの中心。静的ホスティング・データレイク・バックアップなどの “ど真ん中ストレージ”
Amazon S3 Glacier長期保存向けのアーカイブストレージ(S3 Glacier クラス群)リストアに時間がかかる代わりに 超低コストな長期保存。頻繁アクセスがあるなら S3 標準/IA。
AWS Storage Gatewayオンプレから S3 等を使うハイブリッドストレージオンプレアプリは NFS/SMB/テープとして見えるが、裏は S3 等。クラウドバックエンドを透過的に使わせる橋渡し

コメント

タイトルとURLをコピーしました