無限ノック › SAP 練習問題一覧 › 問題
SAP組織の複雑さに対応する設計

ある大手金融サービス企業は、AWS Organizationsを使用して220のAWSアカウントを管理しています。組織のOU構造はRoot > Compliance OU > Production OU > Development OU > Sandbox OUです。以下のコンプライアンス要件をすべて満たす必要があります:(1)全アカウントでAWS CloudTrailを強制し、無効化・削除を禁止する、(2)許可AWSリージョンをap-northeast-1とus-east-1のみに制限する、(3)Production OUアカウントではS3バケットのパブリックアクセスブロックを必須化し、Amazon GuardDutyの無効化を禁止する、(4)Development OUアカウントではS3バケットのサーバーサイド暗号化(SSE)を強制する。さらに、セキュリティチームは組織内全220アカウントへの読み取り専用アクセスが必要ですが、各アカウントのローカル管理者がこのアクセス権限を変更・削除できないよう技術的に保護する必要があります。最小の運用オーバーヘッドでこれらすべての要件を実装する設計として最も適切なものはどれですか?

A
全220アカウントにSCP(サービスコントロールポリシー)を個別に適用してすべての制限を設定する。セキュリティチームのアクセスにはCloudFormation StackSetsを使用して各アカウントにIAMロールを展開し、セキュリティ専用アカウントへの信頼ポリシーを設定する。新しいアカウントが追加されるたびに同じStackSets操作を繰り返す。
AWS Organizationsの全220アカウントにSCP(サービスコントロールポリシー)を個別に適用する方法は、N個アカウントへの個別SCP適用で運用コストが高いです。
B
SCPをOUレベルで階層的に適用する:Root SCPにリージョン制限とCloudTrail無効化禁止を設定し、Production OU SCPにS3パブリックアクセス禁止とGuardDuty無効化禁止を追加し、Development OU SCPにS3暗号化強制を追加する。IAM Identity Center(旧AWS SSO)で外部IdP(Identity Provider:ユーザー認証情報を一元管理する外部システム)をSAML 2.0で統合し、ReadOnlyAccess権限セットを作成してOrganization全体のアカウントに割り当て、セキュリティチームのアクセスを一元管理する。
✓ 正解
SCPは親OUから子OUへ継承されるため、全体共通のポリシーはRoot、環境固有の制限は各OUのSCPに設定することで重複なく効率的に管理できます。IAM Identity Centerは権限セットにより200以上のアカウントへのアクセスを一元管理でき、ローカル管理者が変更できない制御を実現します。
C
AWS Control Towerをプロビジョニングしてすべての制限をControl Towerの管理型ガードレールとして実装する。セキュリティチームのアクセスにはAWS Resource Access Manager(RAM)を使用してIAMポリシーを組織全体で共有し、各アカウントのAWS Config自動修復ルールで設定違反を検知次第ロールバックする。
AWS Resource Access Manager(RAM)を使用してIAMポリシーを組織全体で共有する方法は、RAMはIAMポリシー共有には使用できません。
D
すべての制限を単一のRoot SCPにまとめて設定し、aws:PrincipalOrgID・aws:RequestedRegion・s3:x-amz-server-side-encryptionなどの条件キーを組み合わせて環境ごとの例外処理を行う。セキュリティチームのアクセスにはAWS Trusted Advisorの組織ビュー機能と手動で作成したIAM Groupを使用する。
すべてのセキュリティはRoot SCPにまとめて設定する方法は、Root SCP集中管理はOU単位の柔軟な制御を困難にします。

解説

SCPは親OUから子OUへ継承されるため、全体共通のポリシーはRoot、環境固有の制限は各OUのSCPに設定することで重複なく効率的に管理できます。IAM Identity Centerは権限セットにより200以上のアカウントへのアクセスを一元管理でき、ローカル管理者が変更できない制御を実現します。 選択肢AのAWS Organizationsの全220アカウントにSCP(サービスコントロールポリシー)を個別に適用する方法は、N個アカウントへの個別SCP適用で運用コストが高いです。 選択肢CのAWS Resource Access Manager(RAM)を使用してIAMポリシーを組織全体で共有する方法は、RAMはIAMポリシー共有には使用できません。 選択肢DのすべてのセキュリティはRoot SCPにまとめて設定する方法は、Root SCP集中管理はOU単位の柔軟な制御を困難にします。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSAPを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← SAP の問題一覧に戻る