SAP組織の複雑さに対応する設計

ある多国籍企業が、AWS Organizationsを使用して数百のAWSアカウントを管理しています。 セキュリティチームは、すべてのメンバーアカウントに対して以下の要件を実現したいと考えています。 ・特定のリージョン以外でのリソース作成を禁止する ・既存のIAMロールによる管理作業を妨げない 最も効率的で管理負担の少ない方法はどれですか?

A
すべてのアカウントのすべてのIAMユーザーとロールに、リージョン制限を含むインラインポリシーをアタッチする。
全アカウントの全IAMユーザー・ロールへの個別適用は管理負担が極めて高く非スケーラブルです。
B
Organizationsのルートレベルで、NotActionとCondition句を使用して、許可されたリージョン以外のアクションを拒否するSCPを適用する。ただし、特定の管理用IAMロールをConditionのStringNotLikeで除外する。
✓ 正解
組織ルートにSCPを適用することで全メンバーアカウントへ一元的なガードレールを設置できます。aws:RequestedRegionで許可リージョンを制限し、PrincipalARNのStringNotLikeで管理用ロールを除外することで管理作業を保護できます。
C
各アカウントにAWS Configルールをデプロイし、許可されていないリージョンのリソースを自動的に削除するLambda関数を関連付ける。
ConfigとLambdaによる事後対応はリソース作成を未然に防ぐ要件を満たしません。
D
CloudFormation StackSetsを使用して、各アカウントに許可されたリージョンのみを許可するIAMポリシーを配布し、既存のすべての権限を上書きする。
StackSetsによる権限上書きは既存権限を破壊するリスクがあり運用の柔軟性に欠けます。

解説

組織ルートにSCPを適用することで全メンバーアカウントへ一元的なガードレールを設置できます。aws:RequestedRegionで許可リージョンを制限し、PrincipalARNのStringNotLikeで管理用ロールを除外することで管理作業を保護できます。 選択肢Aの全アカウントの全IAMユーザー・ロールへの個別適用は管理負担が極めて高く非スケーラブルです。 選択肢CのConfigとLambdaによる事後対応はリソース作成を未然に防ぐ要件を満たしません。 選択肢DのStackSetsによる権限上書きは既存権限を破壊するリスクがあり運用の柔軟性に欠けます。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSAPを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
SAP の問題一覧に戻る