Q95 — AWS SAA-C03 第10章

第 95/100 問 | ← 第10章

Q695. ある企業が AWS Organizations を使用して 10 個の AWS アカウントを含む Organization を構築しました。ソリューションアーキテクトは、数千人の従業員に対してこれらのアカウントへのアクセスを提供するソリューションを設計する必要があります。この企業には既存の ID プロバイダー(IdP)があり、AWS への認証にその IdP を活用したいと考えています。これらの要件を満たすソリューションはどれですか?

正解: C. AWS IAM Identity Center(AWS Single Sign-On)を設定し、IAM Identity Center を既存の IdP と連携させる。その後、既存の IdP からユーザーおよびグループをプロビジョニングする

解説

複数の AWS アカウントへ数千人の従業員がアクセスできるようにし、かつ既存の ID プロバイダー(IdP)を AWS 認証に活用するという要件を満たすには、以下のソリューションが適しています: C. AWS IAM Identity Center(AWS Single Sign-On)を設定し、IAM Identity Center を既存の IdP と連携させる。その後、既存の IdP からユーザーおよびグループをプロビジョニングする。 選択肢 C は、既存の IdP を活用した、集中管理・スケーラブルなアクセス制御ソリューションを提供します。 ・AWS IAM Identity Center(AWS Single Sign-On)の設定:AWS SSO は、複数の AWS アカウントに対する統合的な ID 管理を実現し、ユーザー・グループ・権限を一元的に管理できます。 ・既存の IdP との連携:AWS SSO は SAML 2.0 などの外部 IdP との統合をサポートしており、既存の認証基盤をそのまま活用して AWS アカウントへアクセスできます。 ・既存の IdP からのユーザー/グループのプロビジョニング:AWS SSO では、既存の IdP からユーザーおよびグループを自動的に取り込み(プロビジョニング)でき、各 AWS アカウントで個別に IAM ユーザーを作成・管理する手間を省けます。また、アクセス権限の割り当ても集中管理可能です。 一方、選択肢 A は、各 AWS アカウントで IAM ユーザーを個別に作成・管理する必要があり、規模が大きくなると運用負荷が非常に高くなります。 選択肢 B は、セキュリティおよび運用上の観点から、ルートユーザーによるアクセス管理は推奨されていません。 選択肢 D の AWS RAM は、リソース(例:VPC、サブネットなど)をアカウント間で共有するためのサービスであり、ユーザー認証やアクセス制御のためのソリューションではありません。 したがって、最も適切なソリューションは C です。これは、既存の IdP を活用した、スケーラブルかつ集中管理可能なマルチアカウントアクセス制御を実現します。