ある企業がAWS Organizations配下に開発・テスト・本番の3つのOU(組織単位)を持っています。 セキュリティおよびコンプライアンス要件として、以下を満たす必要があります: ・本番OUの全RDSインスタンスとEBSボリュームを毎日自動バックアップすること ・バックアップデータは暗号化し、別リージョンにコピーすること ・この設定をメンバーアカウントの管理者が変更・削除できないようにすること この要件を最も効率的かつ確実に実現する方法はどれか?
Organizationsのバックアップポリシーは、バックアップ計画(スケジュール・保持期間・コピー先リージョン・暗号化設定)をOU単位で一元管理できる専用ポリシータイプ。メンバーアカウントの管理者はこのポリシーを変更・削除できない。Backup Vaultロックでバックアップ自体の変更・削除も防止できる。 選択肢AのAWS Backup個別プランは各アカウントで個別に管理するため運用負荷が高く、SCPによる削除禁止のみでは不完全な保護となる。 選択肢CのConformance PackはConfigルールの展開・評価機能であり、バックアップジョブの実行自体を制御する機能ではない。 選択肢DのStackSetsはバックアップリソースを展開できるが、メンバーアカウントからの変更をOrganizationsレベルで確実に防止することはできない。