Q94 — AWS SAA-C03 第10章
第 94/100 問 | ← 第10章
Q694. ある企業が、AWS クラウド上で動作する新しいモバイルアプリのアーキテクチャを設計しています。この企業は、AWS Organizations 内で組織単位(OU)を使用してアカウントを管理しています。同社は、Amazon EC2 インスタンスに「sensitive(機密)」および「nonsensitive(非機密)」という値を用いてデータ機微性を示すタグを付与したいと考えています。また、IAM ID がタグを削除したり、タグなしでインスタンスを作成したりすることを許可してはなりません。これらの要件を満たすためには、どの組み合わせの手順を実施すればよいでしょうか?(該当するものを 2 つ選択してください。)
- A. AWS Organizations で、データ機微性を表すタグキーと必須値を指定する新しいタグポリシーを作成します。EC2 インスタンスに対してこのタグ値を適用(enforce)し、適切な OU にそのタグポリシーをアタッチします。
- B. AWS Organizations で、データ機微性を表すタグキーと必須タグ値を指定する新しいサービスコントロールポリシー(SCP)を作成します。EC2 インスタンスに対してこのタグ値を適用(enforce)し、適切な OU にその SCP をアタッチします。 ✓
- C. タグキーが指定されていない場合にインスタンス起動を拒否するタグポリシーを作成します。さらに、ID がタグを削除することを防止する別のタグポリシーを作成し、両方を適切な OU にアタッチします。
- D. タグキーが指定されていない場合にインスタンス作成を拒否するサービスコントロールポリシー(SCP)を作成します。さらに、ID がタグを削除することを防止する別の SCP を作成し、両方を適切な OU にアタッチします。 ✓
- E. EC2 インスタンスがデータ機微性タグおよび指定された値を使用しているかを確認する AWS Config ルールを作成します。不適合リソースが検出された場合に、そのリソースを削除するよう AWS Lambda 関数を設定します。
正解: B. AWS Organizations で、データ機微性を表すタグキーと必須タグ値を指定する新しいサービスコントロールポリシー(SCP)を作成します。EC2 インスタンスに対してこのタグ値を適用(enforce)し、適切な OU にその SCP をアタッチします。, D. タグキーが指定されていない場合にインスタンス作成を拒否するサービスコントロールポリシー(SCP)を作成します。さらに、ID がタグを削除することを防止する別の SCP を作成し、両方を適切な OU にアタッチします。
解説
モバイルアプリ向けに AWS クラウド上で EC2 インスタンスに「sensitive/nonsensitive」というデータ機微性タグを必須化し、IAM ID によるタグの削除やタグなしでのインスタンス作成を禁止するという要件を満たすには、以下の 2 つの手順の組み合わせが正解です。 B:AWS Organizations で、データ機微性を表すタグキーと必須タグ値を指定する新しいサービスコントロールポリシー(SCP)を作成し、EC2 インスタンスに対してそのタグ値を適用(enforce)したうえで、適切な OU にアタッチします。これは、組織内の複数アカウントにわたって権限を一元管理できる SCP の特性を活かし、指定された OU 内で起動されるすべての EC2 インスタンスに、所定のタグキーと値が付与されることを保証するための有効な手段です。 D:タグキーが指定されていない場合に EC2 インスタンスの作成を拒否する SCP と、タグの削除を禁止する別の SCP をそれぞれ作成し、両方を適切な OU にアタッチします。これにより、以下の 2 つの重要な制御が実現されます。(1)必須タグキーが付与されていない EC2 インスタンスの新規作成を防止し、すべての新規インスタンスがデータ機微性タグを持つことを保証します。(2)IAM ID による EC2 インスタンスへのタグ削除を防止し、タグ付けスキームの整合性を維持します。 他の選択肢は要件を直接満たしません。 A および C は「タグポリシー(tag policy)」を提案していますが、AWS Organizations にはリソースに対するタグ付け要件を強制するための「タグポリシー」という機能は存在しません。タグ付けポリシーの適用は、通常、AWS Config ルールや IAM ポリシーと SCP を組み合わせて実現します。 E は、AWS Config と AWS Lambda を用いて不適合リソースを自動削除する手法を提案しています。これはタグ準拠性の確保には有効ですが、SCP を用いて不適合アクション自体を事前に防止する方法と比べると、より複雑かつ破壊的なアプローチであり、誤検知や人為的レビューの必要性を考慮すると、望ましくない場合があります。