Q74 — AWS SAA-C03 第10章

第 74/100 問 | ← 第10章

Q674. ある企業は、AWS CloudFormation スタックがインラインポリシーを含む AWS Identity and Access Management (IAM) リソース、またはポリシーステートメント内に ""(空文字列)を含む IAM リソースをデプロイすることを防止するソリューションを必要としています。また、パブリック IP アドレスを持つ Amazon EC2 インスタンスのデプロイも禁止しなければなりません。この企業は、AWS Organizations 内で AWS Control Tower を有効化しています。これらの要件を満たすソリューションはどれですか?

正解: A. AWS Control Tower のプロアクティブコントロールを使用して、パブリック IP アドレスを持つ EC2 インスタンスおよび特権アクセスを付与するインラインポリシーまたは "" を含む IAM リソースのデプロイをブロックする

解説

AWS CloudFormation スタックによる、インラインポリシーまたはポリシーステートメント内の ""(空文字列)を含む IAM リソースのデプロイを防止し、かつパブリック IP アドレスを持つ EC2 インスタンスのデプロイを禁止するという要件を満たすには、AWS Organizations 内で AWS Control Tower が有効化されている環境において、最も適切なソリューションは以下のとおりです: 選択肢 A:AWS Control Tower のプロアクティブコントロールを使用して、パブリック IP アドレスを持つ EC2 インスタンスおよび特権アクセスを付与するインラインポリシーまたは "" を含む IAM リソースのデプロイをブロックする。 AWS Control Tower のプロアクティブコントロールは、組織内のすべての AWS アカウントに対してポリシーを定義・適用し、事前に違反を防ぐ機能を提供します。これにより、パブリック IP アドレスを持つ EC2 インスタンスの作成や、インラインポリシー/空文字列を含む IAM ポリシーのデプロイを、デプロイ時点で確実にブロックできます。 この選択肢が最も適している理由は、要件と完全に一致し、AWS Control Tower の本来の機能を活用できる点にあります。追加のカスタム開発や複雑な構成を必要とせず、即座に適用可能な制御が可能です。 選択肢 B:ディテクティブコントロールは、セキュリティリスクやコンプライアンス違反を「検出・通知」するものであり、デプロイそのものを「ブロック」する機能はありません。したがって、要件を満たしません。 選択肢 C:AWS Config はリソースの構成監査に優れていますが、デプロイ時の防止(preventive control)ではなく、事後的な検出(detective control)にとどまります。また、Systems Manager Session Manager を用いたリソース削除は、非コンプライアントリソースの「修復」手段であって、「デプロイ阻止」にはなりません。 選択肢 D:SCP は組織単位(OU)レベルでのアクセス許可を制限するものですが、パブリック IP の割り当てやインラインポリシーの内容といった、リソース作成時の詳細な構成チェックには不向きです。粒度が粗く、AWS Control Tower のプロアクティブコントロールほど具体的・柔軟な制御はできません。 よって、これらの要件を満たす最も適切なソリューションは、選択肢 A です。