無限ノック › SAP 練習問題一覧 › 問題
SAP組織の複雑さに対応する設計

複数のAWSアカウントを持つ組織で、新しいセキュリティポリシーにより、すべてのS3バケットはデフォルトで暗号化され、かつパブリックアクセスを完全に禁止する必要があります。これを組織全体で一貫して強制するための最も効果的な方法はどれですか?

A
各アカウントの管理者に、バケット作成時に設定を確認するよう通達する。
各アカウントの管理者への通達は人手の運用に依存するため、設定漏れや誤設定が発生しやすく、組織全体で一貫して確実に強制する手段にはなりません。
B
AWS Organizationsで、バケット暗号化設定の削除(s3:DeleteBucketEncryption)やパブリックアクセスブロックの無効化を禁止するSCPを全アカウントに適用する。
SCPはs3:DeleteBucketEncryptionの拒否など特定API操作を直接禁止する有効な予防的コントロールであり、Config不要で単独でも機能しますが、Control Towerほど包括的ではありません。
C
AWS Control Towerを導入し、強力なガードレール(ガードレールの適用)を有効にする。
✓ 正解
AWS Control Towerは組織全体のマルチアカウントガバナンスを包括的に自動化し、定義済みガードレール(暗号化の強制やパブリックアクセスの禁止など)を全アカウントに一元適用できます。新規アカウントへの自動適用とドリフト検知も提供します。
D
S3の「ブロックパブリックアクセス」設定を各アカウントのコンソールから手動で有効にする。
手動設定は多数のアカウントを持つ組織では設定漏れが発生しやすく確実性に欠け、組織全体で一貫した強制ができません。

解説

AWS Control Towerが組織全体のマルチアカウントガバナンスを包括的に自動化するために設計されており、定義済みのガードレール(暗号化の強制やパブリックアクセスの禁止など)を全アカウントに一元適用できます。新規アカウントへの自動適用、設定ドリフト検知、統合ダッシュボードによる可視性を提供し、最も包括的で管理しやすい方法です。 選択肢Aの管理者への通達は、人手の運用に依存するため設定漏れや誤設定が発生しやすく、組織全体で確実に強制する手段にはなりません。 選択肢BのSCPはs3:DeleteBucketEncryptionの拒否など特定API操作を直接禁止する有効な予防的コントロールであり、単独でも機能しますが、Control Towerほど包括的ではありません。 選択肢Dの手動設定は多数のアカウントを持つ組織では設定漏れが発生しやすく確実性に欠けます。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSAPを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← SAP の問題一覧に戻る