無限ノック › SOA 練習問題一覧 › 問題
SOAデプロイ、プロビジョニング、および自動化

ある企業は AWS Organizations を使用しており、「Production」OU(組織単位)に新しい AWS アカウントが追加されるたびに、CloudTrail・AWS Config・Security Hub を含む標準セキュリティベースラインの CloudFormation スタックをインフラチームによる手動介入なしに自動デプロイしたいと考えています。最も適切なソリューションはどれですか?

A
CloudFormation StackSets を SERVICE_MANAGED 権限モードで設定し、「Production」OU をターゲットとして「Automatic deployment(自動デプロイ)」を有効にする。新しいアカウントが OU に追加されると自動的にスタックインスタンスが作成される。
✓ 正解
CloudFormation StackSets の SERVICE_MANAGED 権限モードは AWS Organizations と統合されており、IAM ロールを手動作成せずに管理アカウントから一元管理できる。「Automatic deployment」を有効にすることで OU へのアカウント追加時に自動でスタックインスタンスが作成され、OU から削除された際は自動削除される。
B
CloudFormation StackSets を SELF_MANAGED 権限モードで設定し、管理アカウントと各メンバーアカウントに AWSCloudFormationStackSetAdministrationRole と AWSCloudFormationStackSetExecutionRole を手動で作成する。新規アカウント追加時は運用チームがデプロイを実行する。
CloudFormation StackSets(SELF_MANAGED)は、IAM ロールの手動作成が必要で自動化が不完全。
C
EventBridge ルールで Organizations の「CreateAccountResult」イベントを検知し、新規アカウントに AssumeRole したうえで CloudFormation スタックをデプロイする Lambda 関数を起動する。
EventBridge ルールは、Lambda 実装は可能だがエラーハンドリングを自前で実装する必要があり運用負荷が高い。
D
AWS Control Tower の Account Factory で新規アカウントをプロビジョニングし、カスタム SCP(サービスコントロールポリシー)を適用することでセキュリティサービスの有効化を強制する。
AWS Control Tower の Account Factoryは、SCP はアクセス制御であり、リソースのデプロイは行わない。

解説

CloudFormation StackSets の SERVICE_MANAGED 権限モードは AWS Organizations と統合されており、IAM ロールを手動作成せずに管理アカウントから一元管理できる。「Automatic deployment」を有効にすることで OU へのアカウント追加時に自動でスタックインスタンスが作成され、OU から削除された際は自動削除される。 選択肢BのCloudFormation StackSets(SELF_MANAGED)は、IAM ロールの手動作成が必要で自動化が不完全。 選択肢CのEventBridge ルールは、Lambda 実装は可能だがエラーハンドリングを自前で実装する必要があり運用負荷が高い。 選択肢DのAWS Control Tower の Account Factoryは、SCP はアクセス制御であり、リソースのデプロイは行わない。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSOAを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← SOA の問題一覧に戻る