無限ノック › DOP 練習問題一覧 › 問題
DOPSDLC の自動化

複数のAWSアカウントにまたがるマルチアカウント環境で、すべてのアカウントへの統一されたCI/CDパイプラインを構築したい。セキュリティチームはパイプラインが使用するIAMロールを各アカウントで管理することを要求している。最も適切なアーキテクチャはどれですか?

A
ツールアカウントにCodePipelineを配置し、各ターゲットアカウントにクロスアカウントIAMロールを作成してCodePipelineがAssumeRoleで使用する
✓ 正解
マルチアカウントCI/CDのベストプラクティスは、専用のツールアカウントにCodePipelineを集約し、各ターゲットアカウントにクロスアカウントロールを作成する構成です。デプロイ時にAssumeRoleで各アカウントの権限に切り替えることで、セキュリティ分離を保ちながら一元管理できます。
B
すべてのアカウントに同一のCodePipelineを複製し、AWS Organizationsのサービスコントロールポリシーで権限を統制する
複数のCodePipelineは、パイプラインを複製すると設定変更・バージョン管理の管理コストが増大し、一貫性の維持が困難になります。
C
AWS Control TowerのAccount Factoryを使用してパイプラインを自動展開し、各アカウントのIAMロールを管理する
Control TowerのAccount Factoryは、アカウントのプロビジョニング自動化ツールであり、既存アカウントへのCI/CDパイプラインのデプロイやIAMロール管理を行う機能ではありません。
D
AWS Organizationsの管理アカウントにCodePipelineを配置し、OrganizationsのAPIで全アカウントへ直接デプロイする
管理アカウントの直接使用は、権限の集中を招き、最小権限原則およびAWSのベストプラクティスに反します。

解説

マルチアカウントCI/CDのベストプラクティスは、専用のツールアカウントにCodePipelineを集約し、各ターゲットアカウントにクロスアカウントロールを作成する構成です。デプロイ時にAssumeRoleで各アカウントの権限に切り替えることで、セキュリティ分離を保ちながら一元管理できます。 選択肢Bの複数のCodePipelineは、パイプラインを複製すると設定変更・バージョン管理の管理コストが増大し、一貫性の維持が困難になります。 選択肢CのControl TowerのAccount Factoryは、アカウントのプロビジョニング自動化ツールであり、既存アカウントへのCI/CDパイプラインのデプロイやIAMロール管理を行う機能ではありません。 選択肢Dの管理アカウントの直接使用は、権限の集中を招き、最小権限原則およびAWSのベストプラクティスに反します。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでDOPを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← DOP の問題一覧に戻る