Q60 — AWS SAA-C03 第10章

第 60/100 問 | ← 第10章

Q660. ある企業は AWS Organizations を使用して組織を管理しています。この企業は、ルート組織単位(OU)内の 4 つの AWS アカウントで Amazon EC2 インスタンスを実行しています。そのうち 3 つは非本番アカウント、1 つは本番アカウントです。企業は、非本番アカウントにおいて特定のサイズの EC2 インスタンスの起動をユーザーに禁止したいと考えています。そこで、禁止されたインスタンスタイプの起動を拒否するサービスコントロールポリシー(SCP)を作成しました。 この要件を満たすために SCP を展開する方法として適切なものを 2 つ選んでください。

正解: B. SCP を 3 つの非本番 Organizations メンバーアカウントそれぞれにアタッチする, E. 対象アカウント専用の OU を作成し、SCP をその OU にアタッチした後、非本番メンバーアカウントを新しい OU に移動する

解説

SCP を展開する正しい方法は以下の 2 つです: **B. SCP を 3 つの非本番 Organizations メンバーアカウントそれぞれにアタッチする** **E. 対象アカウント専用の OU を作成し、SCP をその OU にアタッチした後、非本番メンバーアカウントを新しい OU に移動する** **解説:** * **B**:これは、EC2 インスタンスの起動を制限したい特定のアカウント(非本番アカウント)に直接 SCP を適用する最も明確かつ的確な方法です。 * **E**:これは、非本番アカウントを専用の OU でグループ化し、その OU に SCP をアタッチする構造化されたアプローチです。これにより、OU 内のすべてのアカウントに自動的に SCP が適用され、今後の管理や拡張性も向上します。 **他の選択肢が不適切な理由:** * **A**:SCP をルート OU にアタッチすると、組織内のすべてのアカウント(本番アカウントを含む)に適用されてしまい、要件に反します。 * **C**:SCP を管理アカウントにアタッチしても、組織内のすべてのアカウント(本番アカウントを含む)に適用されるため、意図した制御ができません。 * **D**:本番アカウント専用の OU を作成して SCP をアタッチすると、逆に本番アカウントに制限が適用されてしまい、要件と矛盾します。 **まとめ:** 非本番アカウントに直接 SCP をアタッチする(選択肢 B)か、非本番アカウントを専用 OU に集約してそこへ SCP をアタッチする(選択肢 E)のが、この要件を満たす最も効果的な方法です。