ある企業はパイプラインアカウント(開発環境)から別の本番アカウントの Amazon ECS サービスへ CodePipeline を使用してデプロイするクロスアカウント CI/CD パイプラインを構築しようとしています。このクロスアカウントデプロイを機能させるために必要な設定はどれですか?(2つ選択)
クロスアカウント CodePipeline デプロイには 2 つの設定が必要です。 選択肢A(VPC ピアリング)は不正解です。CodePipeline はアーティファクトを S3 経由でやり取りするため、ネットワークレベルの VPC ピアリング設定は必要ありません。 選択肢B(S3 バケットポリシー)が正解のひとつです。アーティファクトストアである S3 バケットのバケットポリシーに、本番アカウントのデプロイ用 IAM ロールがオブジェクトを取得できる権限を付与する必要があります。 選択肢C(コンソールのクロスアカウントアクセス)は不正解です。CodePipeline コンソールに「クロスアカウントアクセス」という専用設定は存在せず、クロスアカウントアクセスは IAM ロールの信頼ポリシーで制御されます。 選択肢D(クロスアカウント IAM ロール)が正解のひとつです。本番アカウントにパイプラインアカウントを信頼するクロスアカウント IAM ロールを作成し、CodePipeline から Assume Role させることで ECS サービスの更新権限を委任します。 選択肢E(SCP)は不正解です。SCP はデフォルトで全サービスの利用を許可しており、クロスアカウントの CodePipeline デプロイを明示的に許可するステートメントを SCP に追加する必要はありません。