無限ノック › DVA 練習問題一覧 › 問題
DVAデプロイ複数選択

ある企業では開発アカウント・本番アカウントの2つのAWSアカウントを運用しています。AWS CodePipelineは開発アカウントに設置されており、本番アカウントのAWS CloudFormationスタックをデプロイするクロスアカウントパイプラインを構築したいと考えています。このクロスアカウントデプロイを正しく実現するために必要な設定をすべて選んでください。(2つ選択)

A
本番アカウントにクロスアカウント用IAMロールを作成し、開発アカウントのCodePipelineサービスロールからAssumeRoleできるよう信頼ポリシーを設定する
✓ 正解
CodePipelineのクロスアカウントデプロイには次の2点が必須です。 ①クロスアカウントIAMロール(A):本番アカウントにCloudFormationやCodeDeployを実行できるIAMロールを作成し、開発アカウントのCodePipelineサービスロールのARNを信頼ポリシーのPrincipalに指定してAssumeRoleを許可します。パイプラインのアクション設定でこのロールのARNをRoleArnに指定します。 ②S3バケットポリシーとKMSキーポリシーの更新(B):パイプラインのアーティファクトは開発アカウントのS3バケットに保存されますが、本番アカウントのIAMロールがアーティファクトを取得できるようバケットポリシーを更新する必要があります。またアーティファクトはカスタマー管理型KMSキー(CMK)で暗号化する必要があり、本番アカウントのロールがkms:Decrypt/kms:GenerateDataKeyを実行できるようKMSキーポリシーも更新します。
B
開発アカウントのアーティファクト用S3バケットのバケットポリシーと、暗号化に使用するAWS KMSキーポリシーを更新して、本番アカウントのIAMロールからアクセスできるようにする
✓ 正解
CodePipelineのクロスアカウントデプロイには次の2点が必須です。 ①クロスアカウントIAMロール(A):本番アカウントにCloudFormationやCodeDeployを実行できるIAMロールを作成し、開発アカウントのCodePipelineサービスロールのARNを信頼ポリシーのPrincipalに指定してAssumeRoleを許可します。パイプラインのアクション設定でこのロールのARNをRoleArnに指定します。 ②S3バケットポリシーとKMSキーポリシーの更新(B):パイプラインのアーティファクトは開発アカウントのS3バケットに保存されますが、本番アカウントのIAMロールがアーティファクトを取得できるようバケットポリシーを更新する必要があります。またアーティファクトはカスタマー管理型KMSキー(CMK)で暗号化する必要があり、本番アカウントのロールがkms:Decrypt/kms:GenerateDataKeyを実行できるようKMSキーポリシーも更新します。
C
開発アカウントと本番アカウントをAWS Organizationsの同じOrganizational Unit(OU)に配置し、SCPでCodePipelineの実行を許可する
理由:OrganizationsのOU配置はSCPによるガバナンスに使用しますが、CodePipelineのクロスアカウント動作の前提条件ではありません。OUが同じかどうかに関わらずIAMロールとS3/KMSの設定が必要です。
D
CodePipelineのアクション設定にIAMユーザーの長期アクセスキーとシークレットキーを直接埋め込み、本番アカウントへの認証に使用する
理由:IAMユーザーの長期アクセスキーをパイプライン設定に埋め込むことはセキュリティのベストプラクティスに著しく反します。STSのAssumeRoleによる一時認証情報を使用するクロスアカウントIAMロールが推奨されます。

解説

CodePipelineのクロスアカウントデプロイには次の2点が必須です。 ①クロスアカウントIAMロール(A):本番アカウントにCloudFormationやCodeDeployを実行できるIAMロールを作成し、開発アカウントのCodePipelineサービスロールのARNを信頼ポリシーのPrincipalに指定してAssumeRoleを許可します。パイプラインのアクション設定でこのロールのARNをRoleArnに指定します。 ②S3バケットポリシーとKMSキーポリシーの更新(B):パイプラインのアーティファクトは開発アカウントのS3バケットに保存されますが、本番アカウントのIAMロールがアーティファクトを取得できるようバケットポリシーを更新する必要があります。またアーティファクトはカスタマー管理型KMSキー(CMK)で暗号化する必要があり、本番アカウントのロールがkms:Decrypt/kms:GenerateDataKeyを実行できるようKMSキーポリシーも更新します。 選択肢Cの理由:OrganizationsのOU配置はSCPによるガバナンスに使用しますが、CodePipelineのクロスアカウント動作の前提条件ではありません。OUが同じかどうかに関わらずIAMロールとS3/KMSの設定が必要です。 選択肢Dの理由:IAMユーザーの長期アクセスキーをパイプライン設定に埋め込むことはセキュリティのベストプラクティスに著しく反します。STSのAssumeRoleによる一時認証情報を使用するクロスアカウントIAMロールが推奨されます。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでDVAを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← DVA の問題一覧に戻る