AWS

    AWS SAP-C02 ロードマップ 2026: ソリューションアーキテクトプロフェッショナル

    TechLeague Editorial··14 分で読了
    Already an expert in AWS?Take the 15-min Diagnostic Assessment

    AWS Solutions Architect Professional (SAP-C02) を、単なる拡張版のアソシエイト試験と考えて学習している場合、時間を浪費しています。SAP-C02はシニアエンジニア向けの設計試験であり、実際の制約の下で適切なコントロールプレーン、適切な障害ドメイン、そして適切なトレードオフを選択できるかを問います。2026年において、それはマルチアカウントランディングゾーン、回復性のあるネットワーキング、ハイブリッド接続、アイデンティティ中心のセキュリティ、そして本番環境スケールでのコストを意識したアーキテクチャを理解していることを意味します。

    AWSがより優れたマネージドサービスを提供し続けているからといって、試験の設計図が「簡単になった」わけではありません。むしろ、よりAWSの設計思想を深く問われるようになりました。SAP-C02では、BGP PeeringではなくTransit Gatewayを、VPC Egress を集中化するタイミングを、OrganizationsとSCPsでワークロードを分離するタイミング、そしてカスタマイズ可能だが脆弱性の高い設計よりもシンプルなマネージドサービスが優れているタイミングを理解していることが期待されます。このロードマップは、すでにAWSの基本を理解しており、SAP-C02に合格し、真に強力なアーキテクトになるための実践的な道筋を求めるエンジニア向けに書かれています。

    1. 2026年、SAP-C02が本当にテストするもの

    SAP-C02は暗記試験ではありません。パターン認識試験です。問題は、サービス名よりも重要な1つか2つの運用的制約を隠している傾向があります。レイテンシー、RTO、RPO、コンプライアンス境界、組織構造、Ingressモデル、および障害分離といった、譲れない要素を読み取る能力が期待されます。すべての問題を機能比較として扱った場合、不合格となるでしょう。

    2026年現在の実情として、AWSアーキテクチャはマネージドサービスとポリシー駆動のコントロールプレーンによって支配されています。つまり、この試験では、クリーンなマルチアカウント戦略を伴うAWS OrganizationsControl TowerIAM Identity CenterTransit GatewayVPC endpointsNetwork FirewallSecurity HubGuardDutyKMS multi-Region keysCloudTrailConfig、およびRoute 53を組み合わせた設計がますます評価されます。「単一VPC、いくつかのサブネット、いくつかのSecurity Group」というメンタルモデルのままでは、準備不足です。

    コアスキル領域

    • マルチアカウントガバナンス: Organizations、SCPs、委任管理者、Control Towerランディングゾーン、アカウント払い出し、タグ付け、および検出的コントロール。
    • 高度なネットワーキング: Transit Gateway、Site-to-Site VPN、Direct Connect、Route 53 Resolver、PrivateLink、集中型インスペクション、ハイブリッドDNS。
    • セキュリティとアイデンティティ: IAMポリシー評価、Permission Boundary、KMS、ACM、WAF、Shield Advanced、Secrets Manager、監査ログ。
    • 信頼性とDR: Multi-AZ、マルチリージョンフェイルオーバー、バックアップ戦略、ヘルスチェック、DNSベースのリカバリ、パイロットライト対ウォームスタンバイ。
    • コストと運用: アーキテクチャの適正化、マネージドサービスの選択、ライフサイクル自動化、Observability、チャージバック、およびガードレール。

    2. ブループリントに基づいて学習計画を立てる。ランダムなコースではない

    ほとんどの人は、判断力を養う代わりにコンテンツを集めるため、SAP-C02に不合格となります。最良の学習計画は制御されたループです。ブループリントを読み、各ドメインを設計パターンにマッピングし、トレードオフを強制するシナリオで各パターンをテストします。良いコースは役立ちますが、類似のサービス間の徹底的な比較に取って代わることはできません。

    まず、これらのテーマをノートにマッピングすることから始めます。ネットワーク接続アカウントガバナンスマイグレーションとモダナイゼーション高可用性データ保護コスト最適化。次に、AWS Network FirewallがSecurity GroupとNACLsのみの場合と比べていつ意味を持つのか、TGWとInspection VPCsでVPC Egress を集中化すべき時期はいつか、Route 53のフェイルオーバーがグローバルアクセラレーションやアプリケーションレベルのフェイルオーバーと比べて十分な時期はいつか、S3 Cross-Region ReplicationがAWS Backupとリストアワークフローと比べていつ使用されるべきか、といった質問に答えざるを得ない状況に身を置きます。

    最適な学習資料は、AWS Docs、Well-Architected Framework、re:Inventのアーキテクチャセッション、およびハンズオンラボ作業です。洗練されたスライドデッキだけでは不十分です。小さなリファレンス環境を構築し、フローログ、CloudTrailイベント、ルートテーブル、KMSキーポリシー、およびIAM評価の動作を実際に確認してください。障害発生時のアーキテクチャの挙動を知らなければ、そのアーキテクチャを理解しているとは言えません。

    実用的な近道として、パターンを学習した後でのみ、構造化された問題集を使用してください。そうしないと、間違った答えを暗記してしまいます。学習スタックを整理するための簡単な方法が必要な場合は、techleague.ioのロードマップとコースリンケージから始めてください。

    3. 高度なネットワーキング: 合格と不合格を分ける部分

    ネットワーキングに関する質問は、SAP-C02が本格的になる部分です。AWSには多くのネットワーキングプリミティブがありますが、試験では制約に合致する最もクリーンな設計が求められます。2026年においては、Transit Gateway、PrivateLink、VPC Lattice、Gateway Load Balancer、Network Firewall、Direct Connect、Site-to-Site VPN、およびRoute 53 Resolverに精通している必要があります。また、IPv4の枯渇、デュアルスタックIPv6、およびクロスアカウントサービス公開の影響を理解する必要もあります。

    実用的なルールは次のとおりです。複数のアカウントとVPCをまたぐハブアンドスポーク接続が必要な場合、Transit Gatewayが通常はデフォルトの回答です。ルートテーブルの肥大化なしにプライベートサービスアクセスが必要な場合、PrivateLinkはBGP Peering やパブリックエンドポイントを開放するよりも優れていることがよくあります。集中型インスペクションが必要な場合、TGW、Network Firewall、および明確なルーティングを備えた専用のInspection VPCを使用します。予測可能なレイテンシーとスループットを持つオンプレミス統合が必要な場合、Direct ConnectとVPNフェイルオーバーが成熟したパターンです。アカウントとハイブリッド環境をまたぐエンタープライズDNS解決が必要な場合、Route 53 Resolverエンドポイントとフォワーディングルールはあなたの語彙に含まれているべきです。

    試験が出題する内容

    • 共有サービスを可能にしつつ、環境を分離する方法。
    • VPC Peeringに関する違法な仮定なしに、推移的な接続性を設計する方法。
    • プライベートエンドポイントと最小権限ルーティングによりアタックスを軽減する方法。
    • VPC Egress制御を強制し、南北トラフィックを検査する方法。
    • AZ障害、リージョン障害、またはDirect Connectの障害発生時に接続性を維持する方法。

    高度な質問の中に隠れている基本を忘れないでください。Security Groupはステートフルです。NACLsはステートレスです。TGWルートテーブルはVPCルートテーブルとは異なります。BGP Peering は推移的ではありません。そして、Route 53のヘルスチェックは、ターゲットセットと依存関係を正しく設計していない限り、健全でないアプリケーションを魔法のようにフェイルオーバーさせることはありません。試験は、サービスの名称は知っていてもその挙動を知らない受験者を確実に利用します。

    aws ec2 create-transit-gateway-vpc-attachment \
      --transit-gateway-id tgw-0abc1234def567890 \
      --vpc-id vpc-0123456789abcdef0 \
      --subnet-ids subnet-aaa111 subnet-bbb222 \
      --tag-specifications 'ResourceType=transit-gateway-attachment,Tags=[{Key=Name,Value=prod-spoke-attachment}]'

    4. セキュリティとマルチアカウント: デフォルトのエンタープライズパターン

    もしあなたのメンタルモデルが「アプリケーションごとに1つのアカウント」であるなら、SAP-C02には浅すぎます。2026年において、AWSネイティブのエンタープライズベースラインは、管理アカウント、セキュリティアカウント、ログアーカイブアカウント、共有サービス、ネットワークサービス、およびワークロードアカウントを持つマルチアカウントアーキテクチャです。AWS Control Towerはランディングゾーン設計にとって最も試験に関連性の高い出発点ですが、その名前だけでなく、その成果を理解する必要があります。

    OrganizationsとService Control Policiesは中心的な役割を担います。SCPsは権限を付与するものではなく、最大境界を設定します。IAMポリシーは依然として実効的なアクセスを決定し、その区別は常に問われます。Security Hub、GuardDuty、AWS Config、およびMacieでは、委任管理者パターンが重要です。ワークロードがアカウントをまたぐ場合、KMSキーポリシーと権限が重要になります。ワーカーのフェデレーションには、IAM Identity Centerがデフォルトの回答であるべきです。なぜなら、これは長期間有効なIAMユーザーやアドホックなロールの乱立よりも拡張性が高いためです。

    データ保護については、KMS、S3バケットポリシー、SSE-KMS、および厳密にスコープされたIAMロールを使用した、デフォルトで暗号化される設計を推奨します。シークレットについては、Secrets ManagerまたはSSM Parameter Storeを、ローテーションとアクセスパターンに応じて使用します。監査可能性については、CloudTrailが組織全体に適用され、不変のログアーカイブアカウントに集中化されるべきであり、ユースケースでWORM保持が求められる場合は通常、S3 Object Lockを使用します。検出については、GuardDuty、Security Hub、およびAWS Configがコアとなる3つのツールを形成し、パブリックエンドポイントが範囲内にある場合はWAFとShield Advancedが境界とDDoSの防御層を追加します。

    2026年においては、標準的なセキュリティコントロールと高度なセキュリティコントロールの運用上の違いも知っておくべきです。例えば、AWS Network FirewallはステートフルインスペクションとドメインベースのVPC Egress制御を提供しますが、アイデンティティガバナンスの代替にはなりません。同様に、WAFはHTTP/Sエントリーポイントを保護しますが、東西のマイクロセグメンテーションは解決しません。SAP-C02は、最も印象的な略語ではなく、最小限で効果的なコントロールを選択するエンジニアを評価します。

    5. 信頼性、DR、およびデータアーキテクチャ: 障害モードで回答する

    優れたSAP-C02の回答は、常に障害モード分析から始まります。AZがダウンしたらどうなるか?プライマリリージョンが機能不全になったらどうなるか?データストアが利用できないが、アプリケーション層が健全な場合はどうなるか?リカバリターゲットが数時間ではなく、数分RPOでなければならない場合はどうなるか?これらの質問を最初にしないと、間違ったサービスを選択することになります。

    コンピュートの場合、マルチAZがベースラインです。ステートレスなウェブ層の場合、オートスケーリングとロードバランシングを使用します。コンテナ化されたワークロードの場合、EKS 1.30またはFargate 1.4+上のECSが理解すべき現在の実装の種類ですが、試験はバージョン番号よりもコントロールプレーンの選択に関心があります。データベースの場合、Aurora MySQL-compatibleやAurora PostgreSQL-compatibleがいつ適合するか、Multi-AZ RDSで十分な場合、そしてDynamoDB Global Tablesがよりシンプルなアクティブ-アクティブの回答となる場合を知っておいてください。バックアップの場合、AWS Backupはサービスとアカウントをまたいでポリシー駆動の保持を行うための適切な管理層であることが多いです。

    クロスリージョン耐障害性は、適切なレプリケーション戦略にかかっています。S3 Cross-Region Replicationは、オブジェクトの耐久性と災害復旧において、ゼロから再構築するよりも良い選択肢となる場合があります。KMS multi-Region keysは、リージョン間の暗号化の継続性を簡素化します。Route 53のフェイルオーバールーティング、ヘルスチェック、そして場合によってはAWS Global Acceleratorがカットオーバーの複雑さを軽減するのに役立ちます。ただし、ビジネスが迅速な復元のみを必要とする場合に、グローバルアクティブ設計を過度に使用しないでください。SAP-C02は、ウォームスタンバイがより安価で十分である理由、またはアクティブ-アクティブが厳密な可用性要件の下でのみ正当化される理由を説明できる候補者を好みます。

    データベースの移行とモダナイゼーションも対象となります。AWS DMS、SCT、RDSのブルー/グリーンデプロイメント、そしてマネージドされたリファクタリングと比較して、リフトアンドシフトが金の無駄になる時期について理解する必要があります。最も高価な回答は、運用性を改善しない場合、多くの場合、最もプロフェッショナルでない回答です。

    6. 実際に機能する30日間の試験戦略

    SAP-C02の準備を、単独でビデオを見るだけで行わないでください。30日間で「学習、構築、挑戦、圧縮」の4段階のループを使用してください。最初の週で、コアドメインをカバーし、独自のパターンシートを作成します。2週目では、ネットワーキング、アイデンティティ、マルチアカウントガバナンスのための小さなラボを構築します。3週目では、時間制限のあるシナリオ問題に取り組み、なぜ各間違った答えが失敗するのかを自分自身に説明させてください。4週目では、まだ間違えるパターンのみを復習します。

    AWS Well-Architectedの柱をフィルターとして使用してください。提案されたソリューションが信頼性、セキュリティ、コストを改善せずに複雑さを増す場合、それはおそらく間違っています。これが試験の論理でもあります。正しい答えは通常、マネージドサービス、障害分離、最小特権、および運用上のシンプルさを最適化します。間違った答えは通常、すべて自社管理、手動プロセス、および漠然とした「高可用性」の言語を伴います。

    本番の試験では、最初に最後の文を読んでください。AWSは本当の制約を最後に埋め込むのが好きです。次に、最も優先度の高い目標(セキュリティ、可用性、コスト、パフォーマンス、または運用オーバーヘッド)を特定します。2つの回答が近いように見える場合、明示された要件を満たしながら、長期的な管理負担を軽減する方を選択してください。これはシニアアーキテクト試験です。AWSは知識ではなく、判断力を試しています。

    1. 問題を一度読み、サービス名ではなく制約に焦点を当てる。
    2. 厳格な要件(特にセキュリティまたは回復性)に違反する回答を排除する。
    3. カスタム化が問題で要求されない限り、カスタム自動化よりもネイティブマネージドサービスを優先する。
    4. 問題文に明記されていない限り、クロスアカウントとクロスリージョンの複雑さが重要であると仮定する。
    5. サポートされていない推移的な動作や不明確なフェイルオーバーに依存する設計は選択しない。

    FAQ

    SAP-C02は2026年でもまだ取得する価値がありますか?

    はい。ネットワーキング、セキュリティ、ガバナンス、回復性に関するアーキテクチャの判断力を検証するため、最も評価の高いAWS認定資格の一つであり続けています。また、シニアクラウドロールの強力なフィルターでもあります。

    アソシエイト試験と比較して、SAP-C02はどのくらい難しいですか?

    はるかに難しいです。アソシエイト試験はサービスの知識をテストしますが、SAP-C02は複数のサービス、アカウント、障害シナリオにわたる設計トレードオフをテストします。問題はより長く、間違った選択肢もより説得力があります。

    合格するためには、AWSのハンズオン経験が必要ですか?

    間違いなく必要です。暗記だけで一部の問題を乗り切ることはできますが、快適に合格するのに十分ではありません。VPC、IAM、Organizations、CloudTrail、KMS、およびDR設計の実践経験が違いを生みます。

    最初に習得すべきネットワーキングのトピックは何ですか?

    Transit Gateway、VPC Peering の制限、PrivateLink、Route 53 Resolver、Direct Connect、VPN、Network Firewall、およびロードバランシング。ルーティングとハイブリッドDNSが弱い場合は、まずそこを克服してください。

    受験者が最もよく犯す間違いは何ですか?

    彼らはビジネス上の制約を無視し、最も派手なアーキテクチャを選んでしまいます。SAP-C02は、最も精巧なものではなく、明示された要件を満たす最もシンプルな設計を評価します。

    マルチアカウントのシナリオをどのように練習すべきですか?

    AWS Organizations、Control Tower、ログアーカイブアカウント、セキュリティアカウント、および少なくとも1つのワークロードアカウントを使用して、小さなランディングゾーンを構築します。SCPs、集中型ロギング、およびクロスアカウントロールの引き受けを、退屈になるまで練習してください。

    模擬試験のみを使用すべきですか?

    いいえ。パターンを理解した後に使用してください。模擬試験は学習のためではなく、習熟度を測るためのものです。早すぎる段階で依存すると、アーキテクチャのロジックではなく、落とし穴を暗記してしまいます。

    SAP-C02への単刀直入な道筋を望むなら、まずアーキテクチャの考え方を構築し、次に時間的制約の下で練習し、その後にAWS固有のエッジケースを記憶してください。これが、シニアエンジニアがこの試験に合格し、その知識を本番環境で活用する方法です。今すぐ始め、意図的に学習してください。

    よくある質問

    Is SAP-C02 still worth taking in 2026?+

    Yes. It remains one of the most respected AWS certifications because it validates architecture judgment across networking, security, governance, and resilience. It is also a strong filter for senior cloud roles.

    How hard is SAP-C02 compared with the associate exams?+

    Much harder. Associate exams test service familiarity; SAP-C02 tests design tradeoffs across multiple services, accounts, and failure scenarios. The questions are longer and the wrong answers are more plausible.

    Do I need hands-on AWS experience to pass?+

    Absolutely. You can brute-force some questions with memorization, but not enough to pass comfortably. Real experience with VPCs, IAM, Organizations, CloudTrail, KMS, and DR design makes the difference.

    What networking topics should I master first?+

    Transit Gateway, VPC peering limitations, PrivateLink, Route 53 Resolver, Direct Connect, VPN, Network Firewall, and load balancing. If you are weak in routing and hybrid DNS, fix that first.

    What is the biggest mistake candidates make?+

    They ignore the business constraint and pick the fanciest architecture. SAP-C02 rewards the simplest design that meets explicit requirements, not the most elaborate one.

    How should I practice for multi-account scenarios?+

    Build a small landing zone with AWS Organizations, Control Tower, a log archive account, a security account, and at least one workload account. Practice SCPs, centralized logging, and cross-account role assumptions until the workflow is boring.

    Should I use practice exams only?+

    No. Use them after you understand the patterns. Practice exams are for calibration, not learning. If you rely on them too early, you will memorize traps instead of architecture logic.