SOA信頼性とビジネス継続性
ある企業はAWS Organizationsを使用してマルチアカウント環境を運用しています。コンプライアンス要件として、本番アカウントで作成したバックアップを本番アカウントの管理者(ルートユーザーを含む)でも削除・変更できないよう保護する必要があります。この要件を満たす最も効果的なアプローチはどれですか?
A本番アカウントのバックアップボールトにAWS Backup Vault Lockをコンプライアンスモードで設定し、保持期間中の削除を防止する
本番アカウント内Vault Lockも有効ですが、本番アカウント自体が侵害された場合の影響を受けます。
B専用のバックアップアカウントにバックアップをクロスアカウントコピーし、そのバックアップアカウントのボールトにVault Lockをコンプライアンスモードで設定する
✓ 正解
専用バックアップアカウントへのクロスアカウントコピーとVault Lock(コンプライアンスモード)設定により、完全なアカウント分離による多層防御が実現されます。
CAWS OrganizationsのSCPs(サービスコントロールポリシー)を使用して、本番アカウントのすべてのロールからbackup:DeleteRecoveryPointのIAM権限を剥奪する
SCPはOrganizations管理アカウント自体により変更可能であるため、最強の保護にはなりません。
DKMSカスタマーマネージドキーでバックアップを暗号化し、本番アカウントの管理者がキーポリシーを変更できないようにする
KMS暗号化はデータ機密性を守りますが、削除・変更からの保護にはなりません。
解説
バックアップを専用アカウントにクロスアカウントコピーしてVault Lock(コンプライアンスモード)を設定するのが最も効果的です。Vault Lockのコンプライアンスモードはクーリングオフ期間終了後、ルートユーザーやAWSサポートを含む誰もバックアップを削除・変更できなくなります。選択肢Aの本番アカウント内Vault Lockも技術的には有効ですが、本番アカウント自体が侵害された場合でも影響を受けない完全なアカウント分離の観点で選択肢Bが最も効果的な多層防御を実現します。SCPs(選択肢C)はOrganizations管理アカウントによって変更可能なため単体では最強の保護になりません。KMS暗号化(選択肢D)はデータの機密性を守るものであり、削除からの保護にはなりません。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでSOAを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →