Q31 — AWS SAA-C03 第10章
第 31/100 問 | ← 第10章
Q631. ある会社は、AWS Organizations 内の組織に5つの組織単位(OU)を有しています。各 OU は、その会社が所有する5つの事業に対応しています。同社の研究開発(R&D)事業は、会社から分離し、独自の組織を持つことになります。ソリューションアーキテクトは、この目的のために新しい別個の管理アカウントを作成しました。ソリューションアーキテクトは、この新しい管理アカウントで次に何を行うべきでしょうか?
- A. 移行期間中、R&D の AWS アカウントを両方の組織に所属させる
- B. R&D の AWS アカウントが以前の組織から退出した後、そのアカウントを新しい組織に招待する
- C. 新しい組織内に新しい R&D の AWS アカウントを作成し、以前の R&D の AWS アカウントからリソースを移行する ✓
- D. R&D の AWS アカウントが新しい組織に参加するようにする。また、新しい管理アカウントを以前の組織のメンバーにする
正解: C. 新しい組織内に新しい R&D の AWS アカウントを作成し、以前の R&D の AWS アカウントからリソースを移行する
解説
AWS Organizations におけるアカウントの移動に関する正しい手順を理解することが重要です。AWS Organizations では、1つのアカウントは同時に複数の組織に所属することはできません。アカウントを別の組織に移動するには、まずそのアカウントを現在の組織から完全に退出(remove)させる必要があります。その後、新しい組織の管理アカウントから、そのアカウントを招待(invite)して新しい組織に追加します。これは、アカウントの所有者による明示的な承認を必要とするセキュアなプロセスです。選択肢 A は誤りで、アカウントが両方の組織に同時に所属することは技術的に不可能です。選択肢 C は不要な複雑さとダウンタイムを招き、既存のアカウントを再利用できる状況では推奨されません。選択肢 D は、管理アカウントを他の組織のメンバーにすることを提案していますが、これは Organizations の設計原則(管理アカウントは単一のルート組織に属すべき)に反し、セキュリティおよびガバナンス上のリスクを高めます。したがって、正しい手順は、まず R&D アカウントを元の組織から退出させ、その後新しい管理アカウントから招待して新しい組織に追加する — 選択肢 B です。