無限ノック › SAP 練習問題一覧 › 問題
SAP組織の複雑さに対応する設計

ある医療機器メーカーが AWS Organizations で 120 のメンバーアカウントを管理しています。FDA(米国食品医薬品局)の 21 CFR Part 11 および HIPAA(米国の医療情報に関するプライバシー規制)準拠のため、以下のバックアップ要件を満たす必要があります: ・すべてのアカウントの EBS ボリューム、RDS インスタンス、EFS ファイルシステムを毎日バックアップする ・バックアップは最低 7 年間(2,555 日)保持する ・コンプライアンスモードの Vault ロックを使用してバックアップの削除・改ざんを防止する ・バックアップのコピーを専用の Backup アカウントへクロスアカウントコピーし、本番アカウントから完全に分離する ・新しいアカウントが組織に加入した際、自動的にバックアップポリシーが適用される ・中央のダッシュボードで全アカウントのバックアップコンプライアンス状況を確認できる オペレーショナルオーバーヘッドを最小化しながら上記のすべての要件を満たすソリューションはどれですか?

A
管理アカウントから CloudFormation StackSets を使用して各メンバーアカウントに AWS Backup プランをデプロイする。Backup Vault にロックポリシーを設定し、EventBridge で新規アカウント作成イベントを検知してスタックを自動デプロイする Lambda 関数をトリガーする。クロスアカウントバックアップは StackSet パラメータで Backup アカウントの ARN を指定する。
CloudFormation StackSetsは新規アカウント自動適用にLambda カスタムコードが必要で運用負荷が高く、Vault Lockの一元管理も複雑になるため、Organizations ネイティブのバックアップポリシーより効率的ではありません。
B
AWS Organizations でバックアップポリシー(Backup Policies)を有効化し、タグベースのバックアップポリシーを Root または OU レベルで作成して全アカウントに適用する。AWS Backup のクロスアカウントバックアップ機能で専用 Backup アカウントの Vault へコピーし、同 Vault にコンプライアンスモードの Vault Lock を設定する。AWS Backup Audit Manager を有効化してコンプライアンスダッシュボードを構築する。新規アカウントには Organizations のバックアップポリシーが自動適用される。
✓ 正解
AWS Organizationsバックアップポリシーは Root/OU レベルで一元適用でき新規アカウントに自動継承、Vault Lock コンプライアンスモードで改ざん防止、Audit Managerでコンプライアンス一元レポート、クロスアカウントバックアップで集約を実現し全要件を満たします。
C
EBS スナップショットの管理に AWS Data Lifecycle Manager を使用し、RDS は自動バックアップ保持期間を最大値(35 日)に設定する。長期保存用に Lambda で定期的にスナップショットを Backup アカウントへコピーする。AWS Config でバックアップコンプライアンスをモニタリングし、Security Hub に集約してレポートする。
AWS Data Lifecycle Manager は EBS スナップショット向けで RDS に直接対応せず、RDS 自動バックアップ最大保持 35 日では 7 年保持要件を満たせません。
D
各アカウントに S3 Glacier Deep Archive をバックアップターゲットとする AWS Backup 設定を行い、S3 Object Lock(Compliance モード)で改ざん防止を実装する。コンプライアンス状況は各アカウントの CloudWatch カスタムメトリクスを中央アカウントの CloudWatch クロスアカウントダッシュボードで集約して可視化する。
S3 Object Lock を Backup Vault Lock でなく使用する構成であり、Backup Audit Manager による一元的なコンプライアンスレポートも利用できないため、整合性のある管理戦略ではありません。

解説

正解: B. AWS Organizations でバックアップポリシー(Backup Policies)を有効化し、タグベースのバックアップポリシーを Root または OU レベルで作成して全アカウントに適用する。AWS Backup のクロスアカウントバックアップ機能で専用 Backup アカウントの Vault へコピーし、同 Vault にコンプライアンスモードの Vault Lock を設定する。AWS Backup Audit Manager を有効化してコンプライアンスダッシュボードを構築する。新規アカウントには Organizations のバックアップポリシーが自動適用される。 AWS Backup は Organizations と統合したバックアップポリシーを Root または OU レベルで一元適用でき、新規アカウント追加時も自動的にポリシーが継承されます。Vault Lock のコンプライアンスモードはロック後の設定変更・削除を完全に防止します。クロスアカウントバックアップで専用 Backup アカウントへのコピーが可能で、AWS Backup Audit Manager により全アカウントのバックアップコンプライアンス状況をレポートできます。選択肢 A の CloudFormation StackSets は新規アカウントへの自動適用に Lambda カスタムコードが必要で運用負荷が高く、Vault Lock の一元管理も複雑になります。選択肢 C の AWS Data Lifecycle Manager は EBS スナップショット向けであり RDS に直接対応せず、RDS 自動バックアップの最大保持期間は 35 日のため 7 年保持を満たせません。選択肢 D は AWS Backup Vault Lock ではなく S3 Object Lock を使用する構成であり、Backup Audit Manager による一元的なコンプライアンスレポートも利用できません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSAPを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← SAP の問題一覧に戻る