Amazon DOP-C02: モニタリング、ロギング、可観測性 — 学習ガイド

こちらの一部です: AWS DevOps Engineer Professional DOP-C02 — 学習ガイド. 検証済みの解答で練習: Amazon試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.

概要

AWSにおけるモニタリング、ロギング、オブザーバビリティは、メトリクス、ログ、トレース、イベント、ヘルステレメトリを実用的なシグナルに統合する必要があります。効果的なアーキテクチャでは、メトリクス、アラーム、ダッシュボードのためにAmazon CloudWatchを、ログの取り込みと分析のためにCloudWatch LogsとLogs Insightsを、分散トレーシングのためにAWS X-Rayを、監査と整合性のためにAWS CloudTrailを、イベント駆動の検出と自動化のためにAmazon EventBridgeを、アカウント固有のサービスイベントのためにAWS Healthを、そして大規模な検索と相関分析のために一元化されたパイプライン(Kinesis Data FirehoseとOpenSearch)を使用します。以下のパターンでは、ノイズの削減、正確なシグナルルーティング、自動化、マルチアカウント/マルチリージョンでの運用を重視します。

CloudWatchメトリクス、アラーム、ダッシュボード、複合アラーム

CloudWatchメトリクスは、SLO、スケーリング、アラートの基盤です。シグナルを分離するために、きめ細かなディメンション(例: apiOperation, appVersion, statusCode)を持つカスタムメトリクスを発行します。構造化ログとともにCloudWatch Embedded Metric Format (EMF) を使用して、Lambda、コンテナ、EC2から高カーディナリティのディメンションを効率的に出力し、PutMetricData APIのオーバーヘッドを回避します。

堅牢な評価でアラームを設定します:

複合アラームは、複数の基盤となるアラームをAND/ORロジックで組み合わせることで、アラーム疲れを軽減します。例えば、p95レイテンシーが高く、かつ5xxレートがしきい値を超え、かつCPU飽和が持続する場合にのみアラートを発生させることで、ユーザーへの影響に沿った対応が可能になります。複合アラームは、クロスアカウントオブザーバビリティや中央アカウントへのメトリクスストリームを介して、リージョン/アカウントをまたがる子アラームからの状態更新を受け入れます。

ダッシュボードは、サービス全体の主要な指標を可視化します。メトリクス、Logs Insightsクエリ結果、アラームステータスのウィジェットを使用します。ダッシュボードの規約(命名、時間範囲、SLOのオーバーレイ)を標準化し、CloudWatch Observability Access Manager (OAM) を使用してクロスリージョン/クロスアカウントのビューを活用します。アドホックな相関分析のために、Logs InsightsとX-Ray ServiceLensのウィジェットを、サービスマップウィジェットやKinesis Firehoseのエラー率と並べてピン留めします。

CloudWatch Logs: ロググループ、メトリクスフィルター、サブスクリプションフィルター、Logs Insights

ロググループをアプリケーション/コンポーネントおよびライフサイクルステージごとに構成します。明示的な保持ポリシーを設定し(「失効しない」に依存しない)、必要な場合はKMS暗号化を有効にします。リソースポリシーときめ細かなIAMを使用して、プロデューサーとサブスクライバーを制御します。高スループットの取り込みには、十分なログストリームの同時実行性とバッチ処理を確保します。

メトリクスフィルターは、ログパターンをメトリクスに変換します。抽出されたトークン(JSONまたはスペース区切り)を持つフィルターパターンを定義し、トークンをメトリクスのディメンションにマッピングします。これにより、プロデューサーを変更することなくログから直接発行される、APIごと、バージョンごと、レスポンスコードごとのメトリクスといったユースケースがサポートされます。単位とデフォルト値が正しいことを確認し、イベントごとに1を優先し、メトリクス数式でレートを導出します。これらのメトリクスをSLOのアラートやダッシュボードに使用します。

サブスクリプションフィルターは、ほぼリアルタイムでログを以下にストリーミングします:

CloudWatch Logs Insightsは、ログに対するインタラクティブなサーバーレスクエリを提供します。主要な演算子には、fieldsfilterparsestatssortlimitdedup、時間バケットのためのbinが含まれます。JSONフィールドをパースするか、テキストログにはgrokのようなパースを使用します。例:

AWS X-Ray: トレース、サンプリングルール、サービスマップ、アノテーション

X-Rayは、サービス間の分散トレースをキャプチャし、レイテンシーの要因や障害の境界を特定します。AWS Distro for OpenTelemetry (ADOT) または X-Ray SDK を使用してサービスを計装し、トレースヘッダー(例: X-Amzn-Trace-Id)を伝播させ、必要な場所(ECS/EKS/EC2)で X-Ray デーモン/エージェントを実行します。多くのマネージドサービスはネイティブに統合されています(API Gateway、アクセスログ経由でトレースをプロキシするALB、アクティブトレースが有効なLambda、サブセグメント経由のStep Functionsなど)。

サンプリングルールは、データ量とシグナルの忠実度を制御します。以下を含む一元的なサンプリングルールセットを使用します:

サービスマップはコールグラフを可視化し、レイテンシー、エラーレート、スロットリングのインジケーターを持つエッジを表示します。トレースをドリルダウンしてセグメントとサブセグメントを調査し、ダウンストリームの依存関係を確認します。customerTier、apiOperation、appVersion、AWSリクエストIDなどの高カーディナリティのフィルタリングには、アノテーション(インデックス化されたキーバリューペア)を使用します。インデックスの肥大化を避けるため、冗長でインデックス化されないコンテキストにはメタデータを使用します。X-Ray のトレースグループを CloudWatch ServiceLens と組み合わせることで、ログ、メトリクス、トレースを単一のビューで関連付けます。フィルター式(例: annotation.appVersion = “2.3.1” and fault = true)を作成してリグレッションを特定し、ターゲットを絞ったログ検索のためにトレースIDをエクスポートします。

ガバナンスとイベント: CloudTrail、EventBridge、AWS Health

CloudTrailは、ガバナンスとフォレンジック分析のためにAPIアクティビティを記録します。すべてのアカウントとすべてのリージョンにまたがる組織の証跡を有効にし、SSE-KMSで暗号化された一元的なS3バケットに配信し、ログファイルの検証を有効にし、CloudWatch Logsと統合してほぼリアルタイムの検出を実現します。イベントクラスを区別します:

EventBridgeは、検出と自動化のためのイベントファブリックを提供します。AWSサービスイベントにはデフォルトのイベントバスを使用し、アプリケーションドメインのイベントにはカスタムバスを作成します。source、detail-type、detailフィールド、プレフィックス、数値範囲、および「anything-but」に一致するイベントパターンを定義します。入力トランスフォーマーを適用してイベントを再形成し、クロスアカウントでの発行のためにリソースベースのポリシーをアタッチし、ターゲットに再試行/DLQを設定します。一般的なターゲットには、Lambda(修復)、Step Functions(オーケストレーション)、SQS(デカップリング)、Systems Manager Automation(運用アクション)、CodePipeline(CIトリガー)、SNS(通知)などがあります。コンシューマーの障害から回復するためにイベントをアーカイブおよびリプレイし、スキーマレジストリを使用して厳密に型指定されたイベントモデルを生成します。

AWS Healthは、アカウント固有のサービスイベント、スケジュールされた変更、運用上の問題を通知します。EventBridgeを介してsourceがaws.health、detail-typeがAWS Health Eventのイベントと統合し、インシデントチャネルへのルーティング、OpsCenter OpsItemsのオープン、またはメンテナンスウィンドウのための安全なシャットダウン/スケールアクションのトリガーを行います。委任された管理者アカウントで組織ビューを使用して、すべてのアカウントのHealthイベントを集約し、AWS Health APIまたはAWS Health Awareソリューションを利用して、キュレーションされた通知をオンコールシステムにプッシュすることを検討します。

Kinesis Data Firehose と OpenSearch によるログの一元管理

マルチアカウント、マルチリージョンでのログ戦略は、取り込みと検索を標準化します。各プロデューサーアカウントで、CloudWatch Logs のサブスクリプションフィルターを、中央の Kinesis Data Firehose をバックエンドとするクロスアカウントのログ送信先に設定します。以下の Firehose の機能を有効にします。

このパイプラインを、高速で低コストなカウンターのための CloudWatch メトリクスフィルターや、アドホックな詳細クエリのための Logs Insights と組み合わせます。Firehose/OpenSearch の異常や CloudWatch アラームによってトリガーされる EventBridge ルールを使用して、修復を開始したり、インシデントを起票したりします。

実践的な問題シナリオ

Airbnb では、EKS と Lambda にデプロイされたマイクロサービス全体で、API エラーとレイテンシーの断続的な急増が発生しており、複数のモバイルアプリバージョンが本番環境で利用されています。運用チームは、API オペレーション、レスポンスコード、アプリバージョンごとのほぼリアルタイムの検知、トレースとログを横断した迅速な根本原因分析、既知の障害パターンに対する自動修復、そしてガバナンスレベルの監査証跡を必要としています。

  1. 構造化ログの標準化
  1. CloudWatch Logs メトリクスフィルターの作成
  1. 階層化された CloudWatch アラームと複合アラームの構築
  1. ターゲットサンプリングを用いた X-Ray トレーシングのデプロイ
  1. ServiceLens と Logs Insights での相関分析
  1. Firehose を介した OpenSearch と S3 へのログの一元化
  1. EventBridge による検知と修復の自動化
  1. AWS Health とメンテナンス対応の統合
  1. CloudTrail の組織の証跡と整合性検証によるガバナンスの強化
  1. 通知と運用(Ops)の統合

この設計は、低レイテンシーでディメンションが豊富なメトリクス(CloudWatch + EMF)、詳細なトレースの相関分析(X-Ray + ServiceLens)、大規模な検索(OpenSearch + S3/Athena)、イベント駆動の修復(EventBridge + Lambda/SSM/Step Functions)、そして監査可能なガバナンス(整合性検証付きの CloudTrail)を組み合わせるために選択されました。サンプリング、保持期間の階層化、および実際のユーザー影響を反映したターゲットアラームにより、コストと忠実度のバランスを取っています。


Infrastructure as Codeと構成管理 · すべてのドメイン · セキュリティ、コンプライアンス、ガバナンス

これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

試験に合格する →

Amazonを閲覧 →

Related guides

オールインワンアクセス

1つのサブスクリプション。すべての試験。

すべてのプランで、無制限の回答検索、模擬試験、AI解説、および完全なリソースライブラリが利用可能 — 20以上の言語に対応。

月額
24.87
Just €0.83/day
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

ベストバリュー
12ヶ月
179.87
Just €0.49/daySave 40%
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

✓ 無料プランが含まれています · ✓ いつでもキャンセル可能 · ✓ すべてのプランで製品の全機能が利用可能