無限ノック › DOP 練習問題一覧 › 問題
DOP構成管理と Infrastructure as Code (IaC)

ある企業のセキュリティチームは、開発者が CloudFormation を通じてデプロイするすべての S3 バケットに対して、バケットレベルの暗号化が必ず設定されていることを、リソースが作成される前にブロックする形で強制したいと考えています。開発者はコンソール・CLI・CI/CD パイプラインなど複数の方法でスタックをデプロイします。このプロアクティブなガードレールを最小のオーバーヘッドで実装する方法として最も適切なものはどれですか?

A
AWS Config ルールで S3 バケットの暗号化を検証し、非準拠バケットを自動削除する Systems Manager Automation ドキュメントでリメディエーション(自動修復)を設定する
(AWS Config ルール)は事後検出・修復であり、一時的に非準拠状態が存在します。
B
CloudFormation Hooks を作成して S3 バケットリソースの preCreate および preUpdate ハンドラーを実装し、暗号化設定が欠如している場合は FailureMode を FAIL に設定してデプロイを停止させる
✓ 正解
CloudFormation Hooks は CloudFormation レジストリに登録するプロアクティブ制御機能で、リソースの作成・更新・削除前(preCreate/preUpdate/preDelete)にバリデーションロジックを実行します。FailureMode を FAIL に設定すると、非準拠リソースはプロビジョニング前にブロックされ、デプロイ手段(コンソール・CLI・パイプライン)を問わず適用されます。
C
AWS Organizations の Service Control Policy(SCP)で、s3:PutEncryptionConfiguration を含まない CreateBucket API 呼び出しをすべて拒否するポリシーを適用する
(AWS Organizations SCP)は IAM API 呼び出しレベルで機能しますが、CloudFormation テンプレートの属性値(暗号化設定の有無)を直接検証できません。
D
CodePipeline のすべてのスタックデプロイに CloudFormation Guard(cfn-guard)検証ステージを追加し、暗号化ルールに違反するテンプレートをブロックする
(CloudFormation Guard)は Pipeline 経由のデプロイにのみ適用されるため、コンソールや直接の CLI デプロイはバイパスされます。

解説

CloudFormation Hooks は CloudFormation レジストリに登録するプロアクティブ制御機能で、リソースの作成・更新・削除前(preCreate/preUpdate/preDelete)にバリデーションロジックを実行します。FailureMode を FAIL に設定すると、非準拠リソースはプロビジョニング前にブロックされ、デプロイ手段(コンソール・CLI・パイプライン)を問わず適用されます。 選択肢Aの(AWS Config ルール)は事後検出・修復であり、一時的に非準拠状態が存在します。 選択肢Cの(AWS Organizations SCP)は IAM API 呼び出しレベルで機能しますが、CloudFormation テンプレートの属性値(暗号化設定の有無)を直接検証できません。 選択肢Dの(CloudFormation Guard)は Pipeline 経由のデプロイにのみ適用されるため、コンソールや直接の CLI デプロイはバイパスされます。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでDOPを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← DOP の問題一覧に戻る