無限ノック › DOP 練習問題一覧 › 問題
DOPSDLC の自動化複数選択

ある企業は中央ツールアカウント(Tooling Account)から開発・ステージング・本番の各AWSアカウントにCloudFormationスタックをデプロイするマルチアカウントCI/CDパイプラインをCodePipelineで構築したいと考えています。クロスアカウントデプロイを実現するために必要な設定を2つ選択してください。

A
各ターゲットアカウントにToolingアカウントをプリンシパルとして信頼するクロスアカウントIAMロールを作成する
✓ 正解
クロスアカウントCodePipelineの認証に必須です。ToolingアカウントがターゲットアカウントのリソースにアクセスするためのAssumeRole基盤を提供します。
B
AWS KMSカスタマーマネージドキーで暗号化したS3アーティファクトバケットを設定し、各ターゲットアカウントにバケットとキーへのアクセス権を付与する
✓ 正解
S3アーティファクトのクロスアカウントアクセスに不可欠です。KMSキーの権限設定とバケットポリシーが両立することで、安全なアーティファクト共有が実現されます。
C
AWS Organizations SCPでToolingアカウントから各ターゲットアカウントへのリソース操作を許可するポリシーを設定する
SCPはアクセスの拒否には使用できますが、特定アカウントへのアクセス許可を付与することはできません。
D
ToolingアカウントVPCと各ターゲットアカウントVPC間にVPCピアリングを設定してCodePipelineが通信できるようにする
VPCピアリングはネットワーク層の接続であり、APIベースのCodePipelineには不要です。
E
AWS Transit GatewayでToolingアカウントと全ターゲットアカウントのネットワークを接続する
Transit Gatewayもネットワークレイヤーであり、CodePipelineのAPIベースアーティファクト転送には直接的な影響がありません。

解説

クロスアカウントCodePipelineにはIAMのAssumeRoleによる認証と、アーティファクトバケットへのクロスアカウントアクセスが必須です。 選択肢Aは ToolingアカウントをプリンシパルとしてターゲットアカウントのIAMロールにAssumeRoleを許可することで、クロスアカウントのパイプライン実行が可能になります。 選択肢Bは KMSカスタマーマネージドキーで暗号化したS3アーティファクトバケットへのクロスアカウントアクセスを付与することで、ターゲットアカウントがアーティファクトを取得できます。 選択肢Cは SCPはアクセス拒否には使えますが許可の付与には使えないため、クロスアカウントデプロイの設定手段として不適切です。 選択肢Dは VPCピアリングはAPIベースで動作するCodePipelineには不要であり、ネットワークレベルの接続は求められません。 選択肢Eは Transit GatewayによるVPCネットワーク接続もAPIベースで動作するCodePipelineには不要です。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでDOPを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← DOP の問題一覧に戻る