無限ノック › SCS 練習問題一覧 › 問題SCS セキュリティの基盤とガバナンス
ある大企業のクラウドガバナンスチームは、開発チームがAWSリソースをプロビジョニングする際の統制強化を求められています。
要件:
- 暗号化設定済みRDSや指定VPC構成のEC2など、承認済みアーキテクチャパターンのみ使用可能にする
- 開発者はAWSコンソールを操作できるが未承認の設定でリソースを直接作成できないようにする
- ガバナンスチームがテンプレートのバージョン管理と更新を一元管理できる
- チームごとに使用可能なサービスメニューを柔軟に割り当てられる
この要件を満たす最も適切なサービスはどれですか?
A AWS Service Catalogでポートフォリオと製品を定義し、IAMロール経由で開発チームに配布する
✓ 正解
AWS Service Catalogは承認済みのCloudFormationテンプレートを「製品」として定義し、「ポートフォリオ」単位でチームや個人に配布できます。開発者はAWSリソースを直接作成するIAM権限がなくても、Service Catalog経由で承認済みの構成のみデプロイ可能になります。テンプレートのバージョン管理・更新の中央管理、チームごとの配布制御も実現でき、ガバナンスと開発者の生産性を両立します。
B AWS CloudFormationテンプレートをS3に保存し、CloudFormation以外のリソース作成を禁止するSCPを適用する
AWS CloudFormationテンプレートをS3に保存し、CloudFormation以外のリソース作成を禁止するSCPを適用する はCloudFormation使用を強制できますが、テンプレートの内容(暗号化設定など)を強制する仕組みを持たず、開発者は任意のテンプレートを使用できます。
C AWS Systems Manager Parameter Storeに承認済み設定値を保存し、開発者がリソース作成時に参照できるようにする
AWS Systems Manager Parameter Storeに承認済み設定値を保存し、開発者がリソース作成時に参照できるようにする は設定値の参照先を提供するだけで、未承認設定でのリソース作成を禁止する強制力がありません。
D IAMパーミッションバウンダリー(Permission Boundary)を使用して開発者が作成できるリソースタイプを制限する
IAMパーミッションバウンダリー(Permission Boundary)を使用して開発者が作成できるリソースタイプを制限する はIAMエンティティが委任できる最大権限の制限であり、特定のリソース設定値(暗号化有効など)を必須化する用途には使用できません。
解説 AWS Service Catalogは承認済みのCloudFormationテンプレートを「製品」として定義し、「ポートフォリオ」単位でチームや個人に配布できます。開発者はAWSリソースを直接作成するIAM権限がなくても、Service Catalog経由で承認済みの構成のみデプロイ可能になります。テンプレートのバージョン管理・更新の中央管理、チームごとの配布制御も実現でき、ガバナンスと開発者の生産性を両立します。
選択肢BのAWS CloudFormationテンプレートをS3に保存し、CloudFormation以外のリソース作成を禁止するSCPを適用する はCloudFormation使用を強制できますが、テンプレートの内容(暗号化設定など)を強制する仕組みを持たず、開発者は任意のテンプレートを使用できます。
選択肢CのAWS Systems Manager Parameter Storeに承認済み設定値を保存し、開発者がリソース作成時に参照できるようにする は設定値の参照先を提供するだけで、未承認設定でのリソース作成を禁止する強制力がありません。
選択肢DのIAMパーミッションバウンダリー(Permission Boundary)を使用して開発者が作成できるリソースタイプを制限する はIAMエンティティが委任できる最大権限の制限であり、特定のリソース設定値(暗号化有効など)を必須化する用途には使用できません。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでSCSを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →