SAAセキュアなアーキテクチャの設計

複数のAWSアカウントを管理しており、組織全体ですべてのS3バケットに対するパブリックアクセスを禁止したいと考えています。最も効率的にこれを強制する方法はどれですか?

A
各アカウントのIAMユーザーに、パブリックバケットを作成しないよう依頼する。
ヒューマンエラーへの依頼はヒューマンエラーを排除できません。
B
AWS Organizationsを使用して、S3の「ブロックパブリックアクセス」設定を組織レベルで適用する。
✓ 正解
AWS Organizationsの「ブロックパブリックアクセス」の一括設定を使用することで、組織内のすべてのアカウントに対して一元的に強力なガードレールを設置できます。これにより、個別の設定ミスを防ぐことができます。
C
各アカウントにAWS Configルールをデプロイし、違反があれば手動で修正する。
AWS Configルールは検知はできますが、強制力(未然に防ぐ)という点ではOrganizationsの設定に劣ります。
D
すべてのS3バケットに、パブリックアクセスを拒否するバケットポリシーを個別にアタッチする。
バケットポリシー個別アタッチは管理負担が膨大になり、新しいバケットが作成されるたびに対応が必要になるため非効率的です。

解説

AWS Organizationsの「ブロックパブリックアクセス」の一括設定を使用することで、組織内のすべてのアカウントに対して一元的に強力なガードレールを設置できます。これにより、個別の設定ミスを防ぐことができます。 選択肢Aの人への依頼という方法では、ヒューマンエラーを完全に排除できません。 選択肢CのAWS Configルールは検知はできますが、強制力(未然に防ぐ)という点ではOrganizationsの設定に劣ります。 選択肢Dのバケットポリシー個別アタッチは管理負担が膨大になり、新しいバケットが作成されるたびに対応が必要になるため非効率的です。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSAAを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
SAA の問題一覧に戻る