AIFAIソリューションのセキュリティ、コンプライアンス、ガバナンス
多国籍企業がAWS Organizationsを使用して50以上のAWSアカウントを管理しています。データ主権の要件として、組織内のすべてのアカウントがAmazon Bedrockをus-east-1とeu-west-1以外のリージョンで使用することを禁止し、各アカウントの管理者が独自にこの制限を変更できないよう中央集権的に強制適用したいと考えています。この要件を最も効率的に実現する方法はどれですか?
A組織内のすべてのIAMユーザーとロールにIAM権限境界(Permission Boundary)を個別にアタッチし、許可リージョン外のBedrockへのアクセスを拒否する
IAM権限境界は個々のIAMエンティティごとに設定するものであり、50以上のアカウントの全ユーザー・ロールに漏れなく適用し続けることは現実的でなく、各アカウント管理者が新規エンティティへの適用を省略できるため強制力が不十分です。
BAWS OrganizationsのSCP(サービスコントロールポリシー)を組織ルートにアタッチし、許可リージョン以外へのBedrockのAPIコールを拒否する
✓ 正解
SCPは組織ルートにアタッチするだけで全子アカウントの全エンティティに強制適用され、管理者もIAMポリシーで上書きできません。「aws:RequestedRegion」条件キーで許可外リージョンへのBedrockコールを一括拒否でき、最も効率的な一元管理が実現できます。
CAWS Control TowerのProactive Guardrailsを各アカウントに適用し、Bedrockリソースに対するリージョンアクセス制限を個別に設定する
AWS Control TowerのGuardrailsはSCPやConfigルールを組み合わせたフレームワークですが、Bedrockのリージョン制限に対応するマネージドGuardrailsは存在しないため、カスタムSCPを直接適用するほうがシンプルで確実に要件を満たせます。
DAWS Configのコンフォーマンスパックを全アカウントにデプロイし、Bedrock利用リージョンへの準拠状況を継続的に評価してアラートを発行する
AWS Configのコンフォーマンスパックは設定の準拠状況を検出・アラートする機能を持ちますが、Bedrockへのリージョン外APIコール自体を「拒否・遮断」することはできず、リージョン制限の強制適用という要件を満たせません。
解説
SCP(サービスコントロールポリシー)はAWS Organizations全体に対する最上位のアクセス制御機構です。組織ルートにSCPをアタッチするだけで、すべての子アカウント(管理者を含む全エンティティ)に強制適用されます。「aws:RequestedRegion」条件キーを使用して許可リージョン(us-east-1、eu-west-1)以外へのBedrock APIコールを拒否するSCPを1つ作成するだけで、全アカウントに即時反映されます。各アカウントの管理者はIAMポリシーでSCPを上書きできないため、中央集権的な強制が保証されます。
選択肢AのIAM権限境界は個々のIAMエンティティに付与するものであり、50以上のアカウントの全ユーザー・ロールに漏れなく適用し続けることは現実的でなく、管理者が新規エンティティへの適用を省略できてしまいます。
選択肢CのAWS Control TowerのGuardrailsはSCPやAWS Configルールを活用した管理フレームワークですが、Bedrockのリージョン制限に特化したマネージドGuardrailsは存在せず、カスタムSCPを直接適用する方がシンプルで要件に合致します。
選択肢DのAWS Configのコンフォーマンスパックは設定の準拠状況を「検出してアラート」しますが、APIコール自体を「拒否・遮断」することはできず、リージョン制限の強制適用という要件を満たせません。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでAIFを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →