無限ノック › SAP 練習問題一覧 › 問題
SAP組織の複雑さに対応する設計

ある企業がAWSアカウントのプロビジョニングプロセスを全面刷新しようとしています。現状の課題:アカウント作成から利用開始まで3〜5営業日かかる、ITチームが手動でCloudTrail設定・デフォルトVPC削除・IAMロール作成を実施、本番アカウントの申請承認はメールチェーンで行われCTO承認待ちで数日かかることがある、タグ付け基準やコスト管理が統一されていない、四半期監査で40%のアカウントにコンプライアンス違反が発見されている。新要件:(1)非本番アカウントは申請から2時間以内、本番アカウントは承認込みで4時間以内にプロビジョニング完了、(2)全アカウントに自動適用するベースライン設定:CloudTrail有効化・デフォルトVPC削除・AWS Config有効化・Security Hub有効化・コスト予算アラート(開発環境$500/月、本番環境$5,000/月)、(3)本番アカウントは指定承認者の承認を必須とし、承認なしにプロビジョニングできないよう技術的に強制する、(4)アカウント作成時にcost-center・team・environmentタグを必須入力とする、(5)コンプライアンス制御を作成時だけでなく継続的に適用する、(6)すべてのカスタマイズはコードで管理するGitOps(Gitリポジトリを唯一の信頼できる情報源として使用するインフラ管理手法)アプローチを採用する。これらの要件を最も包括的かつ効率的に満たす設計として最も適切なものはどれですか?

A
AWS Control TowerとAFT(Account Factory for Terraform:AWSが公式提供するTerraformベースのアカウントファクトリーフレームワーク)を組み合わせてデプロイする。AFTのグローバルカスタマイズパイプラインにCloudTrail・Config・Security Hub有効化・デフォルトVPC削除・IAMベースラインロールをTerraformコードで定義し、アカウント固有のカスタマイズパイプラインで環境別予算アラートを管理する。すべての設定はGitリポジトリでバージョン管理する。セルフサービスポータルにはAWS Service Catalogを使用し、本番アカウントの申請承認にはAFTのアカウントリクエストパイプライン内にCodePipelineの手動承認アクション(Manual Approval Action)を組み込み、AWS SNS通知と組み合わせ承認者に通知・承認を実施する。継続的コンプライアンスにはControl Towerの必須ガードレールとAWS Config適合パック(Conformance Pack)を活用する。
✓ 正解
AFTはTerraformによるGitOps管理を実現し、グローバル・アカウント固有カスタマイズパイプラインでプロビジョニング後の設定を完全自動化できます。AFTのアカウントリクエストパイプライン内のCodePipeline手動承認アクション(Manual Approval Action)がSNS通知と組み合わさることで、本番アカウント申請の技術的強制承認を実現します(AWS Service Catalogには標準の承認ワークフロー機能は存在しないため、AFTパイプラインのCodePipeline手動承認ステップを活用します)。Control Towerの必須ガードレールは継続的なコンプライアンス適用を保証します。
B
AWS Lambda関数をOrganizationsのCreateAccountイベントでトリガーし、アカウント作成後にCloudFormation StackSetsでベースライン設定を適用する。本番アカウントの承認フローはAmazon SES(Simple Email Service)でメールを送信し、承認リンクをクリックしてもらう方式とする。タグはアカウント作成APIのパラメータとして渡すが技術的強制はしない。コンプライアンス管理はAWS Configルールで検知しSNSで通知する。
StackSets展開に時間がかかり2時間要件の達成が困難でGitOps管理も弱いです。
C
AWS Control Tower Account Factoryをコンソールから手動操作してアカウントを作成する。作成後のカスタマイズにはAnsible(オープンソースのITインフラ自動化ツール)プレイブックをSystems Manager Session Manager経由で実行する。本番アカウントの承認管理にはJira(プロジェクト管理・課題追跡ツール)のワークフロー機能を活用し、Jira承認後にオペレーターが手動でAccount Factoryの操作を実行する。AnsibleプレイブックをGitで管理することでGitOps要件に対応する。
AnsibleとJiraによる手動承認ステップが残り4時間要件と技術的強制承認の実現が困難です。
D
AWS Service CatalogでAWSアカウントをプロダクトとして定義し、CloudFormationテンプレートでプロビジョニングを実装する。ベースライン設定はOrganizationsルートで管理するCloudFormation StackSetsで適用する。承認フローはAWS ChatbotでSlack(ビジネスチャットツール)に通知し担当者がSlack上で承認操作を行う。継続的コンプライアンスはAWS Config適合パックで管理する。
Service CatalogとStackSetsで部分的に自動化できますが、GitOps管理がAFTより弱く包括性に劣ります。

解説

AFTはTerraformによるGitOps管理を実現し、グローバル・アカウント固有カスタマイズパイプラインでプロビジョニング後の設定を完全自動化できます。AFTのアカウントリクエストパイプライン内のCodePipeline手動承認アクション(Manual Approval Action)がSNS通知と組み合わさることで、本番アカウント申請の技術的強制承認を実現します(AWS Service Catalogには標準の承認ワークフロー機能は存在しないため、AFTパイプラインのCodePipeline手動承認ステップを活用します)。Control Towerの必須ガードレールは継続的なコンプライアンス適用を保証します。 選択肢B の StackSets展開に時間がかかり2時間要件の達成が困難でGitOps管理も弱いです。 選択肢C の AnsibleとJiraによる手動承認ステップが残り4時間要件と技術的強制承認の実現が困難です。 選択肢D の Service CatalogとStackSetsで部分的に自動化できますが、GitOps管理がAFTより弱く包括性に劣ります。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSAPを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← SAP の問題一覧に戻る