無限ノック › SAP 練習問題一覧 › 問題
SAP組織の複雑さに対応する設計複数選択

グローバル小売企業のITアーキテクトは、10のビジネスユニットが個別にAWSアカウントを管理している現状から、AWS Organizationsを活用したランディングゾーン型マルチアカウント戦略へ移行する任務を受けました。現状の課題:各ビジネスユニットのAWSアカウントがバラバラのガバナンスで運用されセキュリティ設定の統一ができていない、クロスアカウントのリソース共有が手作業で管理されている、コスト管理が各アカウントレベルで分断されており全体最適化できない。技術要件:PCI-DSS準拠が必要なワークロードを分離した専用アカウントで実行、開発・ステージング・本番環境の明確な分離、ネットワーク共有(Transit Gateway等)の一元管理、IAM Identity Centerによるシングルサインオン、既存10アカウントのリソースを新しい構造へ移行。この移行を実施するために必要なアクション群として最も適切なものを2つ選択してください。

A
AWS Control Towerを使用して推奨のランディングゾーンを構築し、Account Factory for Terraform(AFT)でアカウントプロビジョニングを自動化する。既存の10アカウントをOrganizationsへ招待してControl Tower配下に登録(Enrollment)し、ガードレール(SCPs + AWS Config Rules)を適用する。
✓ 正解
Control Tower + AFTは既存アカウントのEnrollmentをサポートしており、ガードレール(SCP + Config Rules)で一貫したガバナンスを自動適用できる最も効率的なアプローチです。AFTによりアカウントプロビジョニングをコードとして管理でき、PCI-DSS専用アカウントの環境分離や開発・ステージング・本番の明確な分離も宣言的に定義できます。
B
新しいOUと各環境(本番、開発、ステージング)用のアカウントをOrganizationsで手動作成し、既存アカウントを段階的に廃止する。各アカウントへIAM Identity Centerのアクセス権限セットを手動で割り当ててシングルサインオンを実現する。
AWS Organizations での手動アカウント作成・割り当ては作業量が多く、10アカウント規模のスケールには対応できません。
C
AWS Resource Access Manager(RAM)を使用してTransit GatewayをOrganizations全体で共有設定し、クロスアカウントのネットワーク接続と一元管理を実現する。
✓ 正解
RAMはTransit GatewayをOrganizationsレベルで共有することでクロスアカウントのネットワーク接続を一元管理でき、共有ネットワーキングアカウントからTGWを各ビジネスユニットアカウントに共有する構成が実現できます。これら2つを組み合わせることでガバナンス・アカウント自動化・ネットワーク一元管理の三要件を効率的に満たします。
D
全ビジネスユニットのリソースを単一の新しいAWSアカウントへ統合し、リソースベースのタグを使用してビジネスユニット別のコスト配賦と分離を実現する。
単一AWSアカウントへの統合はビジネスユニット間のIsolationをタグで代替するものであり、マルチアカウント戦略の要件に根本的に反します。
E
AWS ConfigアグリゲーターをOrganizationsレベルで設定して全アカウントのコンプライアンス状態を一元可視化し、AWS Security Hubを組織全体で有効化してセキュリティダッシュボードを構築する。
AWS Config アグリゲーターとAWS Security Hubはセキュリティ可視化ツールであり、移行実施のためのアクションを提供するサービスではありません。

解説

選択肢AのControl Tower + AFTは既存アカウントのEnrollmentをサポートしており、ガードレール(SCP + Config Rules)で一貫したガバナンスを自動適用できる最も効率的なアプローチです。AFTによりアカウントプロビジョニングをコードとして管理でき、PCI-DSS専用アカウントの環境分離や開発・ステージング・本番の明確な分離も宣言的に定義できます。 選択肢CのRAMはTransit GatewayをOrganizationsレベルで共有することでクロスアカウントのネットワーク接続を一元管理でき、共有ネットワーキングアカウントからTGWを各ビジネスユニットアカウントに共有する構成が実現できます。これら2つを組み合わせることでガバナンス・アカウント自動化・ネットワーク一元管理の三要件を効率的に満たします。 選択肢Bは手動作業が多く10アカウント規模のスケールに対応しません。 選択肢Dのビジネスユニット統合は単一アカウント内のタグでIsolationを代替するもので、マルチアカウント戦略の要件に根本的に反します。 選択肢EのAWS ConfigアグリゲーターとSecurity Hubはセキュリティ可視化ツールであり、移行実施アクションではありません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSAPを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← SAP の問題一覧に戻る