無限ノック › SAP 練習問題一覧 › 問題
SAP組織の複雑さに対応する設計

ある大手小売グループは AWS Organizations で 200 のメンバーアカウントを管理しています。PCI DSS(Payment Card Industry Data Security Standard:クレジットカード業界のセキュリティ基準)準拠のため、以下のセキュリティベースラインを全アカウントに展開する必要があります: [展開すべきベースラインリソース] ・VPC フローログの有効化(すべての VPC 対象) ・セキュリティ監査チーム用の読み取り専用 IAM ロール(ReadOnlyAccess ポリシー付き) ・専用 CloudTrail 証跡の設定 ・デフォルトセキュリティグループのインバウンド/アウトバウンドルールの全削除 [追加要件] ・本番 OU 配下のアカウントにのみベースラインが展開されること ・新しいアカウントが本番 OU に追加されたとき、または開発 OU から本番 OU に移動したときに 30 分以内に自動的にベースラインが展開されること ・ベースラインテンプレートの変更が 200 アカウント全体に同時伝播できること ・一部のアカウントでデプロイが失敗しても、残りのアカウントへの展開が継続されること これらの要件を最も効率的に満たすソリューションはどれですか?

A
AWS Config 適合パック(Conformance Pack)を Organizations 統合で本番 OU 全体にデプロイする。各ベースライン要件に対応する AWS Config ルールと SSM Automation ドキュメントを使用した自動修復アクションを設定する。新規アカウント加入イベントを EventBridge で検知して Lambda で適合パックを追加デプロイする。
Config 適合パックは検知・修復向きであり、VPCフローログ有効化やIAMロール作成といった命令的リソースのプロビジョニングには不向きです。
B
サービスマネージドアクセス許可(Organizations 統合)を有効にした CloudFormation StackSets を作成し、デプロイメントターゲットを本番 OU に設定する。「自動デプロイ(Automatic Deployment)」を有効化して、OU へのアカウント追加・移動時に自動的にスタックが展開されるよう設定する。失敗許容設定(Failure Tolerance)で一部アカウントの失敗を許容しつつ残りのアカウントへの展開を継続させる。テンプレート更新により全インスタンスへ変更を一括伝播する。
✓ 正解
CloudFormation StackSets のサービスマネージドアクセス許可と Organizations 統合により、本番 OU を対象に自動デプロイを有効化できます。アカウントが OU に追加・移動された際に自動的にスタックが展開され(30 分以内)、Failure Tolerance でロールアウト中の部分的な失敗を許容しつつ他アカウントへの展開を継続できます。テンプレート更新は全スタックインスタンスへ一括伝播可能です。
C
管理アカウントでクロスアカウント IAM ロールを使用する Lambda 関数を実装し、30 分ごとのスケジュールで全メンバーアカウントに接続してベースラインリソースを確認・デプロイする。テンプレートは S3 に保管し、更新時に Lambda を手動トリガーして全アカウントに適用する。
Lambda による定期ポーリングは30分スケジュール実行のため、新規アカウント追加直後のデプロイに最大30分の遅延が生じる可能性があります。また200アカウントへのクロスアカウント接続実装・管理や、テンプレート更新時の手動トリガーが必要で運用オーバーヘッドが高くなります。
D
AWS Control Tower の Account Factory と Customizations for Control Tower(CfCT)を使用してベースラインリソースを定義する。CodeCommit リポジトリに設定パッケージを保存し、Account Factory 経由でプロビジョニングされる新規アカウントに自動適用する。既存の 200 アカウントには手動で CfCT パイプラインを実行してベースラインを適用する。Control Tower ガードレールで継続的なコンプライアンスを維持する。
AWS Control Tower は既存 200 アカウントへの即時一括適用に追加作業が必要です。

解説

CloudFormation StackSets のサービスマネージドアクセス許可と Organizations 統合により、本番 OU を対象に自動デプロイを有効化できます。アカウントが OU に追加・移動された際に自動的にスタックが展開され(30 分以内)、Failure Tolerance でロールアウト中の部分的な失敗を許容しつつ他アカウントへの展開を継続できます。テンプレート更新は全スタックインスタンスへ一括伝播可能です。 選択肢AのConfig 適合パックは検知・修復向きであり、VPCフローログ有効化やIAMロール作成といった命令的リソースのプロビジョニングには不向きです。 選択肢CのLambda による定期ポーリングは30分スケジュール実行のため、新規アカウント追加直後のデプロイに最大30分の遅延が生じる可能性があります。また200アカウントへのクロスアカウント接続実装・管理や、テンプレート更新時の手動トリガーが必要で運用オーバーヘッドが高くなります。 選択肢DのAWS Control Tower は既存 200 アカウントへの即時一括適用に追加作業が必要です。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSAPを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← SAP の問題一覧に戻る