無限ノック › SAP 練習問題一覧 › 問題
SAP組織の複雑さに対応する設計

ある大手エンタープライズ企業は、AWS Organizationsを使用して100のAWSアカウントを管理する「SharedServices」アカウントを中心とした構成を採用しています。クラウドプラットフォームチームは、以下の要件を満たすセルフサービス型プロビジョニング基盤を構築したいと考えています: ①ITアーキテクチャチームが承認した標準構成(VPC、EC2、RDS)のみを開発者がプロビジョニングできる ②開発者はAWSコンソールまたはCLIを使用してリソースを作成するが、承認済みテンプレート以外からの直接作成は不可にする ③本番環境向け製品にはセキュリティレビュー承認ワークフローを組み込む ④各チームがプロビジョニングしたリソースのコストを財務チームが追跡できる ⑤新しい標準テンプレートの追加はITアーキテクチャチームのみが行える 最も適切な実装アーキテクチャはどれですか?

A
SharedServicesアカウントでAWS Service Catalogポートフォリオを作成し、CloudFormationベースの製品(VPC・EC2・RDS)を登録する。AWS Organizations統合を使用してポートフォリオを各メンバーアカウントと共有する。SCPのConditionブロックでaws:CalledVia条件キーを使用し、servicecatalog.amazonaws.com経由以外のリソース作成APIを拒否する。Service Catalogの起動制約(Launch Constraint)とIAMロールを使用して、承認ワークフローとタグの自動付与を実装する
✓ 正解
AWS Service CatalogはITチームが承認した製品カタログを作成し、エンドユーザーがセルフサービスで標準化されたリソースをプロビジョニングできるサービスです。Organizations統合により、SharedServicesアカウントのポートフォリオを全メンバーアカウントと一括共有できます。SCPの`aws:CalledVia`条件キーを使用することで、`servicecatalog.amazonaws.com`経由以外のリソース作成APIを拒否し、承認済みテンプレート外からの直接作成を防止できます。起動制約(Launch Constraint)により、プロビジョニング時に特定のIAMロールを使用することで承認ワークフローやタグ自動付与を実装できます。
B
管理アカウントでAWS Service Catalogポートフォリオを作成し、全メンバーアカウントに共有する。IAM Permission Boundaryを使用して開発者の権限を承認済みリソースのみに制限する。コスト追跡はCost Explorerのコスト配分タグで実装し、タグ付けはService Catalogの製品テンプレートに含める
(Permission Boundary)では管理アカウントはリソース管理に直接使用しないことがAWSベストプラクティスです。またPermission Boundaryだけでは「承認済みテンプレート以外からの作成禁止」を実現できない。
C
AWS CloudFormation StackSetsを使用して標準リソースを中央から各アカウントにデプロイする。開発者はStackSetsのデプロイを依頼するチケットを提出し、ITチームが実行する。IAM Permission Boundaryで開発者が追加でリソースを作成できないよう制限する
(CloudFormation StackSets)はStackSetsは管理者がデプロイするためのもので、開発者のセルフサービスプロビジョニングには対応していない。チケット経由の手動デプロイは要件②に反する。
D
AWS Service Catalog AppRegistryを使用してアプリケーションと関連リソースを管理する。各アカウントでService Catalog製品を個別に設定し、CloudFormationテンプレートをS3バケットで共有する。開発者はS3から直接テンプレートをダウンロードしてデプロイする
(AWS Service Catalog AppRegistry)はAppRegistryはアプリケーションのメタデータ管理用であり、セルフサービスプロビジョニングや承認ワークフローの機能はない。S3からの直接ダウンロードは標準化・ガバナンスの観点から不適切。

解説

AWS Service CatalogはITチームが承認した製品カタログを作成し、エンドユーザーがセルフサービスで標準化されたリソースをプロビジョニングできるサービスです。Organizations統合により、SharedServicesアカウントのポートフォリオを全メンバーアカウントと一括共有できます。SCPの`aws:CalledVia`条件キーを使用することで、`servicecatalog.amazonaws.com`経由以外のリソース作成APIを拒否し、承認済みテンプレート外からの直接作成を防止できます。起動制約(Launch Constraint)により、プロビジョニング時に特定のIAMロールを使用することで承認ワークフローやタグ自動付与を実装できます。 選択肢B(Permission Boundary)では管理アカウントはリソース管理に直接使用しないことがAWSベストプラクティスです。またPermission Boundaryだけでは「承認済みテンプレート以外からの作成禁止」を実現できない。 選択肢C(CloudFormation StackSets)はStackSetsは管理者がデプロイするためのもので、開発者のセルフサービスプロビジョニングには対応していない。チケット経由の手動デプロイは要件②に反する。 選択肢D(AWS Service Catalog AppRegistry)はAppRegistryはアプリケーションのメタデータ管理用であり、セルフサービスプロビジョニングや承認ワークフローの機能はない。S3からの直接ダウンロードは標準化・ガバナンスの観点から不適切。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSAPを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← SAP の問題一覧に戻る