DOP構成管理と Infrastructure as Code (IaC)

企業はAWS Organizationsを使用しており、50のメンバーアカウントが存在します。セキュリティチームは、すべてのアカウントに標準的なIAMロール、CloudTrail、AWS Security Hubの設定を展開し、将来追加される新規アカウントにも自動的に適用されるようにしたいと考えています。最小限の運用オーバーヘッドで実現するための最も適切なアプローチはどれですか?

A
SERVICE_MANAGEDパーミッションモデルを使用したCloudFormation StackSetsを作成し、Organizations統合の自動デプロイメントを有効化してOUをターゲットにする
✓ 正解
SERVICE_MANAGED モードは AWS Organizations と統合されており、OU 単位でのデプロイと Automatic Deployment を有効にすることで、新規アカウント追加時の自動プロビジョニングが実現できます。
B
SELF_MANAGEDパーミッションモデルを使用したCloudFormation StackSetsを作成し、各アカウントにスタックインスタンスを手動で追加する
SELF_MANAGED は手動での権限設定が必要で、各アカウントへのスタックインスタンス追加も手動となり運用負荷が高くなります。
C
AWS Organizationsのアカウント作成イベントをEventBridgeで検知し、Lambda関数から各アカウントにAssumeRoleしてCloudFormationスタックをデプロイする
EventBridge + Lambda によるAssumeRoleとCloudFormationデプロイの組み合わせはカスタム実装が必要で複雑になります。
D
CodePipelineのマルチアカウントデプロイを使用して、各アカウントに個別のCloudFormationスタックを展開する定期実行パイプラインを構築する
CodePipeline による定期実行パイプラインもカスタム管理が必要で運用オーバーヘッドが増加します。

解説

SERVICE_MANAGED モードは AWS Organizations と統合されており、OU 単位でのデプロイと Automatic Deployment を有効にすることで、新規アカウント追加時の自動プロビジョニングが実現できます。 選択肢B の SELF_MANAGED は手動での権限設定が必要で、各アカウントへのスタックインスタンス追加も手動となり運用負荷が高くなります。 選択肢C の EventBridge + Lambda によるAssumeRoleとCloudFormationデプロイの組み合わせはカスタム実装が必要で複雑になります。 選択肢D の CodePipeline による定期実行パイプラインもカスタム管理が必要で運用オーバーヘッドが増加します。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでDOPを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
DOP の問題一覧に戻る